Özet
Halka açık bir defter, herkes tarafından okunabilen ve artırılabilen, tahrifata dayanıklı bir veri dizisidir. Kamu defterlerinin sayısız ve ilgi çekici kullanımları vardır. Göz önünde her türlü şeyi güvence altına alabilirler. tapu, satış ve ödemeler gibi işlemlerin tam olarak gerçekleştikleri sıraya göre sıralanması. Kamu defterleri sadece yolsuzluğu engellemekle kalmıyor, aynı zamanda çok karmaşık uygulamaları da mümkün kılıyor. kripto para birimleri ve smart contracts. Demokratik bir toplumun yolunda devrim yapmak için duruyorlar çalışır. Ancak şu anda uygulandıkları şekliyle zayıf ölçekleniyorlar ve potansiyellerine ulaşamıyorlar. Algorand, halka açık bir defteri uygulamanın gerçek anlamda demokratik ve etkili bir yoludur. Öncekinin aksine iş kanıtına dayalı uygulamalar, ihmal edilebilir miktarda hesaplama gerektirir ve son derece yüksek olasılıkla "çatallanmayacak" bir işlem geçmişi oluşturur. Algorand (yeni ve süper hızlı) mesaj ileten Bizans anlaşmasına dayanmaktadır. Somut olması açısından Algorand'yi yalnızca bir para platformu olarak tanımlayacağız.
摘要
公共分类账是一个防篡改的数据序列,每个人都可以读取和扩充。 公共分类账有无数且引人注目的用途。他们可以在众目睽睽之下保护各种 交易(例如所有权、销售和付款)按照其发生的确切顺序排列。 公共分类账不仅可以遏制腐败,还可以实现非常复杂的应用程序,例如 加密货币和 smart contracts。他们致力于彻底改变民主社会的方式 运行。然而,按照目前的实施情况,它们的扩展性很差,无法发挥其潜力。 Algorand 是一种真正民主且有效的实施公共账本的方式。 与之前不同 基于工作量证明的实现,它需要的计算量可以忽略不计,并且 生成的交易历史不会以极高的概率“分叉”。 Algorand 基于(一种新颖且超快的)消息传递拜占庭协议。 具体而言,我们仅将 Algorand 描述为一个货币平台。
giriiş
Para giderek sanallaşıyor. Amerika Birleşik Devletleri'nin yaklaşık %80'inin dolar bugün yalnızca defter girişleri olarak mevcut [5]. Diğer finansal araçlar da aynı yolu izliyor. Evrensel olarak güvenilen merkezi bir varlığa güvenebileceğimiz ideal bir dünyada, bağışıklık olası tüm siber saldırılara karşı para ve diğer finansal işlemler yalnızca elektronik olabilir. Ne yazık ki böyle bir dünyada yaşamıyoruz. Buna göre, merkezi olmayan kripto para birimleri, Bitcoin [29] olarak ve Ethereum gibi “smart contract” sistemler [4] olarak önerilmiştir. Şu tarihte: Bu sistemlerin kalbi, bir dizi işlemi güvenilir bir şekilde kaydeden paylaşılan bir defterdir. ∗Bu, ikinci yazar [24] tarafından hazırlanan ArXiv makalesinin daha resmi (ve eşzamansız) versiyonudur; kendisi Gorbunov ve Micali'ninkine dayanmaktadır [18]. Algorand'in teknolojileri aşağıdakilerin amacıdır patent başvuruları: US62/117,138 US62/120,916 US62/142,318 US62/218,817 US62/314,601 PCT/US2016/018300 US62/326,865 62/331,654 US62/333,340 US62/343,369 US62/344,667 US62/346,775 US62/351,011 US62/653,482 US62/352,195 US62/363,970 US62/369,447 US62/378,753 US62/383,299 US62/394,091 US62/400,361 US62/403,403 US62/410,721 US62/416,959 US62/422,883 US62/455,444 US62/458,746 US62/459,652 US62/460,928 US62/465,931ödemeler ve sözleşmeler kadar çeşitlidir ve kurcalanamaz bir şekilde. Tercih edilen teknoloji kurcalamaya karşı korumanın blockchain olduğunu garanti edin. Blockchain'ler aşağıdaki gibi uygulamaların arkasındadır: kripto para birimleri [29], finansal uygulamalar [4] ve Nesnelerin İnterneti [3]. Çeşitli teknikler blockchain tabanlı defterleri yönetmek için önerildi: iş kanıtı [29], hisse kanıtı [2], pratik Bizans hata toleransı [8] veya bazı kombinasyonlar. Ancak şu anda defterlerin yönetimi yetersiz olabiliyor. Örneğin, Bitcoin’nin proof-of-work yaklaşım (orijinal [14] kavramına dayalıdır) büyük miktarda hesaplama gerektirir ve israftır ve yetersiz ölçekleniyor [1]. Ayrıca fiili olarak gücü çok az sayıda elde topluyor. Bu nedenle, halka açık bir defteri uygulamaya yönelik yeni bir yöntem ortaya koymak istiyoruz. güvenilir ve dokunulmaz bir otorite tarafından yönetilen merkezi bir sistemin rahatlığı ve verimliliği mevcut merkezi olmayan uygulamaların verimsizlikleri ve zayıflıkları. Yaklaşımımızı diyoruz Algorand, şu ana kadar oluşturulan deftere dayanarak seçim yapmak için algoritmik rastgelelik kullandığımızdan, Bir sonraki geçerli işlem bloğunu oluşturmaktan sorumlu olan bir dizi doğrulayıcı. Doğal olarak, bu tür seçimlerin manipülasyonlara karşı kanıtlanabilir bir şekilde bağışık olmasını ve şu ana kadar öngörülemez olmasını sağlıyoruz: son dakikada, ama aynı zamanda sonuçta evrensel olarak açık olduklarını da. Algorand'nin yaklaşımı ne prensipte ne de fiili olarak oldukça demokratiktir. farklı kullanıcı sınıfları oluşturur (Bitcoin'de “madenciler” ve “sıradan kullanıcılar” olarak). Algorand içinde “tümü güç tüm kullanıcıların elindedir”. Algorand'un dikkate değer bir özelliği, işlem geçmişinin yalnızca çok küçük işlemlerle çatallanabilmesidir. olasılık (örneğin trilyonda bir, hatta 10−18). Algorand aynı zamanda bazı yasal konuları da ele alabilir ve siyasi kaygılar. Algorand yaklaşımı blockchain'ler ve daha genel olarak herhangi bir veri oluşturma yöntemi için geçerlidir. kurcalamaya dayanıklı blok dizisi. Biz aslında yeni bir yöntem ortaya koyduk; buna alternatif ve blockchains'den daha verimli; bu bağımsız olarak ilgi çekici olabilir. 1.1 Bitcoin Varsayımları ve Teknik Sorunlar Bitcoin çok ustaca hazırlanmış bir sistemdir ve daha sonra yapılan birçok araştırmaya ilham kaynağı olmuştur. Yine de aynı zamanda sorunludur. Bunun altında yatan varsayımı ve teknik sorunları özetleyelim; aslında Bitcoin gibi proof-of-work temeline dayanan tüm kripto para birimleri tarafından paylaşılmaktadır. Bu özet için, Bitcoin'da bir kullanıcının birden fazla ortak anahtara sahip olabileceğini hatırlamak yeterli olacaktır. dijital imza şemasında, paranın genel anahtarlarla ilişkili olduğu ve ödemenin bir ödeme olduğu Bir miktar parayı bir genel anahtardan diğerine aktaran dijital imza. Esasen, Bitcoin işlenen tüm ödemeleri B1, B2, blok zincirinde düzenler. . ., her biri birden fazla parçadan oluşur B1'in tüm ödemeleri herhangi bir sırayla alınacak ve ardından B2'nin ödemeleri herhangi bir sırayla yapılacak şekilde, vb. geçerli ödemelerin bir dizisini oluşturur. Her blok ortalama olarak her 10 dakikada bir oluşturulur. Bu blok dizisi bir zincirdir, çünkü herhangi bir değişimin gerçekleşmesini sağlayacak şekilde yapılandırılmıştır. tek bir blokta, sonraki tüm bloklara sızarak herhangi bir değişikliğin fark edilmesini kolaylaştırır. ödeme geçmişi. (Göreceğimiz gibi, bu, her bloğa bir kriptografik öncekinin hash.) Bu tür blok yapısına blockchain denir. Varsayım: Hesaplama Gücünün Dürüst Çoğunluğu Bitcoin, kötü amaçlı hiçbir şeyin olmadığını varsayar varlık (veya koordineli kötü niyetli varlıklardan oluşan bir koalisyon) hesaplamanın çoğunluğunu kontrol ediyor blok üretimine ayrılmış güç. Böyle bir varlık aslında blockchain'yi değiştirebilir,ve böylece ödeme geçmişini istediği gibi yeniden yazabilirsiniz. Özellikle ödeme yapabilir \(\wp\), ödenen faydaları elde edin ve ardından \(\wp\)'nin tüm izlerini “silin”. Teknik Sorun 1: Hesaplamalı Atık Bitcoin'in proof-of-work bloğa yaklaşımı üretimi olağanüstü miktarda hesaplama gerektirir. Şu anda sadece birkaç yüz sistemdeki binlerce ortak anahtar, en güçlü 500 süper bilgisayarın yalnızca toplayabileceği Bitcoin oyuncularının ihtiyaç duyduğu toplam hesaplama gücünün yalnızca yüzde 12,8'i. Bu Sisteme önemli ölçüde daha fazla kullanıcı katılırsa hesaplama miktarı büyük ölçüde artacaktır. Teknik Sorun 2: Gücün Yoğunlaşması Bugün aşırı miktardan dolayı hesaplama gerektiğinde, bir kullanıcı sıradan bir masaüstünü (bırakın bir masaüstü bilgisayarı) kullanarak yeni bir blok oluşturmaya çalışıyor. cep telefonu), para kaybetmeyi bekliyor. Gerçekten de, sıradan bir bilgisayarla yeni bir bloğu hesaplamak için, hesaplamaya güç sağlamak için gerekli elektriğin beklenen maliyeti beklenen ödülü aşıyor. Yalnızca özel olarak oluşturulmuş bilgisayar havuzlarını kullanan ("yeni bloklar kazmaktan" başka hiçbir şey yapmayan), bir kişi yeni bloklar üreterek kar elde etmeyi bekleyebilirler. Buna göre bugün fiilen iki ayrık kullanıcı sınıfları: yalnızca ödeme yapan sıradan kullanıcılar ve özel madencilik havuzları, bu yalnızca yeni blokları arar. Bu nedenle son zamanlarda bloklar için toplam bilgi işlem gücünün artması sürpriz olmamalıdır. nesil sadece beş havuzda yer alıyor. Bu gibi durumlarda çoğunluğun olduğu varsayımı hesaplama gücü dürüstse daha az güvenilir hale gelir. Teknik Sorun 3: Belirsizlik Bitcoin'de blockchain mutlaka benzersiz değildir. Gerçekten en son kısmı sıklıkla çatallanır: blockchain —diyelim ki— B1, . . . , Bk, B' k+1, B' göre k+2 bir kullanıcı ve B1, . . . , Bk, B'' k+1, B'' k+2, B'' başka bir kullanıcıya göre k+3. Ancak birkaç blok tamamlandıktan sonra Zincire eklendiğinde ilk k+3 bloğun aynı olacağından makul olarak emin olunabilir mi? tüm kullanıcılar için. Bu nedenle, son blokta yer alan ödemelere hemen güvenilemez. zincir. Bloğun yeterince derinleşip derinleşmediğini bekleyip görmek daha akıllıca olacaktır. blockchain ve dolayısıyla yeterince kararlı. Ayrı olarak, Bitcoin.1 ile ilgili kolluk kuvvetleri ve para politikası endişeleri de dile getirildi. 1.2 Algorand, Özetle Ayar Algorand çok zorlu bir ortamda çalışıyor. Kısaca, (a) İzinsiz ve İzin Verilen Ortamlar. Algorand bile verimli ve güvenli bir şekilde çalışır keyfi olarak birçok kullanıcının katılmasına izin verilen, tamamen izinsiz bir ortamda Sisteme herhangi bir zamanda, herhangi bir inceleme veya izin olmaksızın. Elbette Algorand çalışıyor izin verilen bir ortamda daha da iyi. 1Bitcoin ödemeleri tarafından sunulan (sözde) anonimlik, kara para aklama ve/veya finansman amacıyla kötüye kullanılabilir Suçlu kişilerin veya terör örgütlerinin. Prensipte mükemmel teklifler sunan geleneksel banknotlar veya altın külçeler anonimlik de aynı zorluğu doğurmalıdır, ancak bu para birimlerinin fizikselliği parayı önemli ölçüde yavaşlatır kolluk kuvvetleri tarafından bir dereceye kadar izlemeye izin verecek şekilde transferler. “Para basabilme” yeteneği, bir ulus devletin en temel güçlerinden biridir. Bu nedenle prensipte masif Bağımsız olarak dalgalanan bir para biriminin benimsenmesi bu gücü azaltabilir. Ancak şu anda Bitcoin olmaktan çok uzak hükümetin para politikalarına yönelik bir tehdittir ve ölçeklenebilirlik sorunları nedeniyle hiçbir zaman olmayabilir.(b) Çok Çelişkili Ortamlar. Algorand çok güçlü bir Düşmana karşı dayanıklıdır; (1) istediği herhangi bir kullanıcıyı, istediği zaman, şu şartla anında yozlaştırabilir: İzinsiz ortamda sistemdeki paranın 2/3'ü dürüst kullanıcıya aittir. (Bir İzin verilen ortamda, para ne olursa olsun, kullanıcıların 2/3'ünün dürüst olması yeterlidir.) (2) tüm bozuk kullanıcıları tamamen kontrol edin ve mükemmel şekilde koordine edin; ve (3) her mesajın dürüst bir kullanıcı tarafından gönderilmesi koşuluyla, tüm mesajların teslimini planlayın Dürüst kullanıcıların %95'ine yalnızca m'nin boyutuna bağlı olan \(\lambda\)m süresi içinde ulaşır. Ana Özellikler Güçlü düşmanımızın varlığına rağmen Algorand'de • Gereken hesaplama miktarı minimum düzeydedir. Aslında kaç kullanıcı olursa olsun Sistemde mevcut olan her bin beş yüz kullanıcının her birinin en fazla birkaç saniyelik bir işlem yapması gerekmektedir. hesaplama. • 10 dakikadan kısa sürede Yeni Bir Blok Oluşturulur ve fiili olarak blockchain'den asla ayrılmaz. Örneğin, beklenti durumunda, ilk düzenlemede bir blok oluşturma süresi daha azdır Λ + 12,4\(\lambda\)'dan daha fazladır; burada Λ, eşler arası dedikoduda bir bloğu yaymak için gereken süredir moda, hangi blok boyutu seçilirse seçilsin ve \(\lambda\), 1.500 200Blong mesajın yayılma süresidir. (Gerçekten merkezi olmayan bir sistemde, Λ aslında içsel bir gecikme olduğundan, Algorand blok oluşturmadaki sınırlayıcı faktör ağ hızıdır.) İkinci düzenlemede aslında deneysel olarak (? tarafından) test edilmiştir, bu da bir bloğun 40'tan daha kısa sürede oluşturulduğunu gösterir. saniye. Ek olarak, Algorand’nin blockchain’si yalnızca ihmal edilebilir olasılıkla (yani birden az) çatallanma yapabilir. trilyonda bir) ve böylece kullanıcılar yeni bir blokta yer alan ödemeleri, ödemeler gerçekleştiği anda aktarabilirler. blok görünür. • Tüm yetki kullanıcılara aittir. Algorand gerçek bir dağıtılmış sistemdir. özellikle, hangi işlemleri kontrol edebilecek dışsal varlıklar (Bitcoin'deki "madenciler" gibi) yoktur tanınmaktadır. Algorand Teknikleri. 1. Yeni ve Hızlı Bir Bizans Anlaşması Protokolü. Algorand aracılığıyla yeni bir blok oluşturur yeni bir kriptografik, mesaj ileten, ikili Bizans anlaşması (BA) protokolü, BA⋆. Protokol BA sadece bazı ek özellikleri sağlamakla kalmıyor (bunları yakında tartışacağız), aynı zamanda çok hızlı. Kabaca söylemek gerekirse, ikili girişli versiyonu 3 adımlı bir döngüden oluşuyor ve burada i oyuncusu tek bir sinyal gönderiyor. diğer tüm oyunculara mesaj gönder. Daha fazlası ile eksiksiz ve senkronize bir ağda yürütülür Oyuncuların 2/3'ünden fazlası dürüst, > 1/3 olasılıkla, her döngüden sonra protokol sona eriyor anlaşma. (BA protokolünün Bizans anlaşmasının orijinal tanımını karşıladığını vurguluyoruz.) Pease, Shostak ve Lamport [31], herhangi bir zayıflama olmaksızın.) Algorand farklı iletişimlerimizde anlaşmaya varmak için bu ikili BA protokolünü kullanır model, her yeni blokta. Üzerinde mutabakata varılan blok daha sonra önceden belirlenmiş sayıda belge aracılığıyla sertifikalandırılır. uygun doğrulayıcıların dijital imzası alınır ve ağ üzerinden yayılır. 2. Kriptografik Ayrıştırma. Çok hızlı olmasına rağmen BA⋆ protokolü daha fazla fayda sağlayacaktır. Milyonlarca kullanıcı tarafından oynandığında hız. Buna göre, Algorand BA⋆ oyuncularını seçiyortüm kullanıcılar kümesinin çok daha küçük bir alt kümesi. Farklı türden bir güç yoğunlaşmasından kaçınmak için Sorun, her yeni Br bloğu, BA⋆'ın yeni bir uygulaması yoluyla inşa edilecek ve üzerinde anlaşmaya varılacak, ayrı bir seçilmiş doğrulayıcı grubu tarafından, SV r. Prensipte böyle bir setin seçilmesi çok zor olabilir. Br'yi doğrudan seçerek. Bu potansiyel sorunu, "her şeyi kucaklayan" olarak adlandırdığımız bir yaklaşımla aşıyoruz. Maurice Herlihy'nin anlayışlı önerisi, kriptografik sıralama. Sıralama bir uygulamadır Yetkililerin geniş bir uygun kişi kümesi arasından rastgele seçilmesi [6]. (Sıralama uygulandı yüzyıllar boyunca: örneğin Atina, Floransa ve Venedik cumhuriyetleri tarafından. Modern yargıda Sistemlerde jürilerin seçiminde sıklıkla rastgele seçim kullanılmaktadır. Rastgele örnekleme de son zamanlarda seçimler David Chaum tarafından savunuldu [9].) Merkezi olmayan bir sistemde elbette Her doğrulayıcı set SVr'nin üyelerini rastgele seçmek için gerekli olan rastgele paralar sorunludur. Bu nedenle, tüm kullanıcı popülasyonundan her bir doğrulama setini seçmek için kriptografiye başvuruyoruz. Otomatik (yani mesaj alışverişi gerektirmeyen) ve rastgele olması garanti edilen bir şekilde. Temelde, önceki bloktan otomatik olarak belirlemek için bir şifreleme işlevi kullanıyoruz. Br−1, yeni Br bloğunu önermekten sorumlu bir kullanıcı, lider ve SV r doğrulayıcı kümesi Liderin önerdiği blokta anlaşmaya varılması talep ediliyor. Kötü niyetli kullanıcılar etkileyebileceğinden Br−1'in bileşimini (örneğin ödemelerinden bazılarını seçerek), özel olarak oluşturuyoruz ve kullanıyoruz r'inci bloğun liderinin ve doğrulama seti SV r'nin gerçekten aynı olduğunu kanıtlayacak ek girişler rastgele seçilmiştir. 3. Miktar (Tohum) Qr. blockchain içindeki son Br−1 bloğunu kullanıyoruz. bir sonraki doğrulayıcı grubunu ve yeni bloğun inşasından sorumlu lideri otomatik olarak belirler br. Bu yaklaşımın zorluğu, sadece biraz farklı bir ödeme seçeneğinin seçilmesidir. Bir önceki turda, güçlü Düşmanımız bir sonraki lider üzerinde muazzam bir kontrol elde eder. O olsa bile sistemdeki oyuncuların/paranın yalnızca 1/1000'ini kontrol edebiliyordu, tüm liderlerin kötü niyetli. (Bkz. Sezgi Bölüm 4.1.) Bu zorluk tüm proof-of-stake yaklaşımlarının merkezinde yer alır, ve bildiğimiz kadarıyla bu sorun şu ana kadar tatmin edici bir şekilde çözülmedi. Bu zorluğun üstesinden gelmek için, bilinçli olarak ayrı ve dikkatli bir şekilde bir web sitesi oluşturuyoruz ve sürekli olarak güncelliyoruz. Tanımlanmış miktar Qr, bizim tarafımızdan sadece öngörülemez değil aynı zamanda etkilenebilir de değildir. güçlü Düşman. Algorand'nin Qr'den seçtiği için Qr'yi r'inci tohum olarak adlandırabiliriz, gizli kriptografik sıralama yoluyla, oluşturulmasında özel bir rol oynayacak tüm kullanıcılar r. blok. 4. Gizli Kritografik Sıralama ve Gizli Kimlik Bilgileri. Doğrulayıcı setini ve sorumlu lideri seçmek için mevcut son blok olan Br-1'i rastgele ve açık bir şekilde kullanarak Yeni bloğun (Br) inşa edilmesi yeterli değil. Br oluşturulmadan önce Br−1'in bilinmesi gerektiğinden, Br−1'in içerdiği son etkilenmeyen miktar Qr−1'in de bilinmesi gerekir. Buna göre yani Br bloğunu hesaplamaktan sorumlu doğrulayıcılar ve liderdir. Böylece güçlü Düşmanımız Br hakkında herhangi bir tartışmaya girişmeden önce hepsini anında yozlaştırabilirler. Sertifikalandırdıkları blok üzerinde tam kontrol. Bu sorunu önlemek için liderler (ve aslında doğrulayıcılar da) gizlice rollerini öğrenirler, ancak Gerçekten bu role sahip olan herkese kanıtlayabilecek uygun bir kimlik bilgisi hesaplayın. Ne zaman Bir kullanıcı özel olarak bir sonraki bloğun lideri olduğunun farkına varır, önce gizlice kendi bloğunu bir araya getirir. önerdiği yeni bloğu kendi bloğuyla birlikte dağıtır (böylece sertifikalandırılabilir) kimlik bilgisi. Bu şekilde, Düşman bir sonraki liderin kim olduğunu hemen anlayacaktır. blok vardır ve her ne kadar onu hemen yozlaştırabilse de, Düşman için artık çok geç olacaktır. yeni blok seçimini etkileyebilir. Gerçekten de artık liderin mesajını “geri arayamaz”Güçlü bir hükümetin WikiLeaks tarafından viral olarak yayılan bir mesajı şişeye geri koyabileceğinden çok daha fazlası. Göreceğimiz gibi ne liderin benzersizliğini ne de herkesin liderin kim olduğundan emin olduğunu garanti edebiliriz. liderin kendisi de dahil! Ancak Algorand'da net bir ilerleme garanti edilecektir. 5. Oynatıcının Değiştirilebilirliği. Yeni bir blok önerdikten sonra lider "ölebilir" (ya da öldürülebilir) Düşman tarafından yozlaştırıldı), çünkü işi bitti. Ancak SV r'deki doğrulayıcılar için işler daha az basit. Gerçekten de, yeni Br bloğunun yeterli sayıda imzayla sertifikalandırılmasından sorumlu olarak, Öncelikle liderin önerdiği blok üzerinde Bizans anlaşmasını yürütmeleri gerekiyor. Sorun şu ki, Ne kadar verimli olursa olsun, BA⋆ birden fazla adıma ve oyuncularının > 2/3'ünün dürüstlüğüne ihtiyaç duyar. Bu bir problemdir, çünkü verimlilik nedenleriyle BA⋆'nın oynatıcı seti küçük SV r setinden oluşur. tüm kullanıcılar arasından rastgele seçilmiştir. Böylece, güçlü Düşmanımız, her ne kadar bunu başaramasa da, tüm kullanıcıların 1/3'ünü bozar, kesinlikle SV r'nin tüm üyelerini bozabilir! Neyse ki mesajların eşler arası bir şekilde yayılmasıyla yürütülen BA⋆ protokolünün oyuncular tarafından değiştirilebileceğini kanıtlayacağız. Bu yeni gereksinim, protokolün doğru ve Adımların her biri tamamen yeni ve rastgele bir şekilde yürütülse bile verimli bir şekilde fikir birliğine varılır. ve bağımsız olarak seçilmiş oyunculardan oluşan bir grup. Böylece milyonlarca kullanıcıyla her küçük oyuncu grubu BA'nın bir adımıyla ilişkili olanın sonraki kümeyle büyük ihtimalle boş kesişimi vardır. Ek olarak, BA⋆'nın farklı adımlarındaki oyuncu kümeleri muhtemelen tamamen farklı özelliklere sahip olacaktır. kardinaliteler. Ayrıca, her setin üyeleri bir sonraki oyuncu setinin kim olacağını bilmezler. olun ve gizlice herhangi bir iç durumu geçmeyin. Değiştirilebilir oyuncu özelliği aslında dinamik ve çok güçlü olanı yenmek için çok önemlidir. Hayal ettiğimiz düşman. Değiştirilebilir oynatıcı protokollerinin birçok durumda hayati öneme sahip olacağına inanıyoruz. bağlamlar ve uygulamalar. Özellikle küçük alt protokollerin güvenli bir şekilde yürütülmesi için hayati önem taşıyacaklar dinamik bir düşmana sahip daha geniş bir oyuncu evrenine yerleştirilmiş, hatta yozlaştırabilen Toplam oyuncuların küçük bir kısmı, daha küçük gruptaki tüm oyuncuları yozlaştırmada hiç zorluk çekmiyor. alt protokol. Ek Bir Özellik/Teknik: Tembel Dürüstlük Dürüst bir kullanıcı reçetesine uyar çevrimiçi olmayı ve protokolü çalıştırmayı içeren talimatlar. Algorand'den bu yana yalnızca mütevazı bir değere sahip hesaplama ve iletişim gereksinimi, çevrimiçi olma ve protokolü çalıştırma arka plan” büyük bir fedakarlık değildir. Elbette dürüst oyuncular arasında birkaç "eksiklik" var. ani bağlantı kaybı veya yeniden başlatma ihtiyacı nedeniyle otomatik olarak tolere edilir (çünkü bu kadar az sayıda oyuncunun her zaman geçici olarak kötü niyetli olduğunu düşünebiliriz). Ancak şunu belirtelim. Algorand, dürüst kullanıcıların dahil olacağı yeni bir modelde çalışacak şekilde kolayca uyarlanabilir. çoğu zaman çevrimdışıyım. Yeni modelimiz resmi olarak şu şekilde tanıtılabilir. Tembel Dürüstlük. Kabaca söylemek gerekirse, bir i kullanıcısı eğer (1) tüm reçetelerini yerine getiriyorsa tembel ama dürüsttür. Protokole katılması istendiğinde talimatlar ve (2) katılması istendiğinde protokole nadiren ve uygun bir önceden bildirimde bulunarak. Böylesine rahat bir dürüstlük anlayışıyla, dürüst insanların da öyle olacağından daha da emin olabiliriz. ihtiyaç duyduğumuzda elimizin altında ve Algorand bunu garanti ediyor, böyle bir durumda Belirli bir zamanda sistem güvenli bir şekilde çalışsa bile katılan oyuncuların çoğunluğu kötü niyetli.1.3 Yakından İlgili Çalışma İş kanıtı yaklaşımları (alıntılanan [29] ve [4] gibi) bizimkine oldukça diktir. Onlar da öyle Mesaj ileten Bizans anlaşmasına veya pratik Bizans hata toleransına dayalı yaklaşımlar (alıntılanan [8] gibi). Aslında bu protokoller tüm kullanıcılar arasında çalıştırılamaz ve modelimizde uygun şekilde küçük bir kullanıcı grubuyla sınırlandırılmalıdır. Aslında güçlü düşmanımız benim fiilen bir BA protokolü çalıştırmakla yükümlü küçük bir gruba dahil olan tüm kullanıcıları derhal yozlaştırmak. Yaklaşımımız, kullanıcıların "gücü" anlamında, stake kanıtı [2] ile ilgili olarak düşünülebilir. blok inşa etmede sistemde sahip oldukları parayla orantılıdır (örneğin, “emanet”e koydukları para). Bizimkine en yakın makale Pass ve Shi'nin Sleepy Consensus Modeli [30]'dir. önlemek için proof-of-work yaklaşımında yoğun hesaplamalar gerekli olduğundan, makaleleri buna dayanmaktadır (ve nazik bir şekilde kredi) Algorand'nin gizli kriptografik sıralaması. Bu çok önemli ortak noktayla birlikte, birkaç yazılarımız arasında önemli farklılıklar bulunmaktadır. özellikle, (1) Ayarlarına yalnızca izin verilir. Buna karşılık, Algorand aynı zamanda izin gerektirmeyen bir sistemdir. (2) Nakamoto tarzı bir protokol kullanırlar ve dolayısıyla blockchain çatallarını sıklıkla kullanırlar. Rağmen proof-of-work'den vazgeçilerek, protokollerinde gizlice seçilmiş bir liderden görev süresini uzatması istenir. en uzun geçerlilik süresi (daha zengin anlamda) blockchain. Bu nedenle çatallar kaçınılmazdır ve beklemek gerekir blok zincirde yeterince "derin"dir. Gerçekten de, bir düşmanla hedeflerine ulaşmak için Uyarlanabilir bozulmalar yapabilen bu sistemler, bir bloğun poli(N) derinliğinde olmasını gerektirir; burada N, Sistemdeki toplam kullanıcı sayısı. Bir bloğun üretilebileceğini varsayalım bile Bir dakika içinde N = 1 milyon kullanıcı olsaydı, o zaman yaklaşık 2 milyon yıl beklemek zorunda kalacaktık. bir bloğun N 2 derinliğine ulaşması ve yaklaşık 2 yıl boyunca bir bloğun N derinliğine ulaşması. Buna karşılık, Algorand'nin blockchain çatalları, Düşman yolsuzluk yapsa bile yalnızca ihmal edilebilir olasılıkla çatallanır kullanıcılar anında ve uyarlanabilir bir şekilde kullanılabilir ve yeni bloklarına anında güvenilebilir. (3) Bireysel Bizans anlaşmalarını ele almazlar. Bir anlamda sadece garanti veriyorlar “Büyüyen bir değerler dizisi üzerinde nihai fikir birliği”. Onlarınki bir durum çoğaltma protokolüdür, daha ziyade BA'dan daha fazladır ve bireysel bir ilgi değeri üzerinde Bizans anlaşmasına varmak için kullanılamaz. Buna karşılık, Algorand milyonlarca kullanıcının hızlı bir şekilde Belirli bir faiz değeri üzerinde Bizans anlaşmasına varmak. (4) Zayıf senkronize edilmiş saatlere ihtiyaç duyarlar. Yani tüm kullanıcıların saatleri küçük bir zaman farkıyla kaydırılır δ. Buna karşılık, Algorand'de saatlerin yalnızca (esasen) aynı "hıza" sahip olması gerekir. (5) Protokolleri tembel ama dürüst kullanıcılarla veya çevrimiçi kullanıcıların dürüst çoğunluğuyla çalışır. Dürüst kullanıcıların topluca internete girmesi sorununu gündeme getirdiği için Algorand'e teşekkür ederiz ve buna cevaben tembel dürüstlük modelini öne sürüyoruz. Protokolleri sadece tembellerde işe yaramıyor dürüstlük modeli değil, aynı zamanda düşmanın hangi kullanıcıları seçeceği rakip uykulu modeli de Çevrimiçi kullanıcıların çoğunluğunun her zaman dürüst olması koşuluyla çevrimiçi ve çevrimdışı olanlar.2 2Makalelerinin orijinal versiyonu aslında düşmanca uykulu modelinde yalnızca güvenliği dikkate alıyordu.
Algorand'nın kendilerinden önceki orijinal versiyonu da, belirli bir çoğunluğun mevcut olduğu varsayılarak açıkça öngörülmüştür. çevrimiçi oyuncular her zaman dürüsttür, ancak tembel dürüstlük modelinin lehine bunu açıkça değerlendirme dışı bıraktılar. (Örneğin, dürüst kullanıcıların yarısı bir noktada çevrimdışı olmayı seçerse, bu durumda kullanıcıların çoğunluğu çevrimiçi çok iyi niyetli olabilir. Bu nedenle, bunun olmasını önlemek için, Düşmanın gücünün çoğunu zorlaması gerekir. Oyuncuların da çevrimdışı olmalarını sağladı, bu da açıkça kendi çıkarlarına aykırıydı.) Çoğunluğa sahip bir protokolün Tembel ama dürüst oyuncuların sayısı, çevrimiçi kullanıcıların çoğunluğunun her zaman kötü niyetli olması durumunda gayet iyi çalışır. Bu böyle çünkü Nadir bir zamanda çok önemli olacaklarını bilen yeterli sayıda dürüst oyuncu, bu anlarda çevrimdışı olmamaları gerektiği gibi, Düşman tarafından da çevrimdışı olmaya zorlanamazlar çünkü o, düşmanın kim olduğunu bilmemektedir. çok önemli dürüst oyuncular olabilir.(6) Basit ve dürüst bir çoğunluk gerektirirler. Buna karşılık, Algorand'nin mevcut sürümü şunu gerektirir: 2/3 dürüst çoğunluk. Bize yakın olan bir diğer makale ise Ouroboros: Kanıtlanabilir Güvenli Hisse Kanıtı Blockchain Protokolü. Yazan: Kiayias, Russell, David ve Oliynykov [20]. Ayrıca onların sistemi de bizden sonra ortaya çıktı. Aynı zamanda Kanıtlanabilir bir şekilde iş kanıtını ortadan kaldırmak için kriptografik sıralamayı kullanır. Ancak onların sistem yine çatalların hem kaçınılmaz hem de sık olduğu Nakamoto tarzı bir protokoldür. (Ancak onların modelinde blokların uykulu fikir birliği modeli kadar derin olması gerekmez.) Üstelik, sistemleri aşağıdaki varsayımlara dayanmaktadır: yazarların kendi ifadeleriyle, “(1) Ağ oldukça senkronizedir, (2) seçilen paydaşların çoğunluğu ihtiyaç duyulduğunda mevcuttur her döneme katılmak, (3) paydaşların uzun süre çevrimdışı kalmaması, (4) yolsuzlukların uyarlanabilirliği, doğrusal olarak turlarla ölçülen küçük bir gecikmeye tabidir. güvenlik parametresi." Buna karşılık, Algorand büyük olasılıkla çatalsızdır ve bu 4 varsayımın hiçbirine dayanmamaktadır. Özellikle Algorand'da Düşman şunları yapabilir: kontrol etmek istediği kullanıcıları anında yozlaştırıyor.
介绍
金钱变得越来越虚拟。据估计,美国约 80% 今天的美元仅作为分类帐条目 [5] 存在。其他金融工具也纷纷效仿。 在一个理想的世界中,我们可以依靠一个普遍信任的中央实体,免疫 对于所有可能的网络攻击,金钱和其他金融交易可以完全电子化。 不幸的是,我们并不生活在这样的世界中。因此,去中心化的加密货币,例如 如Bitcoin [29],以及“smart contract”系统,例如Ethereum,已被提议为[4]。 在 这些系统的核心是一个共享账本,它可靠地记录一系列交易, *这是第二作者[24]的ArXiv论文的更正式(异步)版本,一篇论文 它本身基于 Gorbunov 和 Micali [18] 的理论。 Algorand 的技术是以下目标的对象 专利申请: US62/117,138 US62/120,916 US62/142,318 US62/218,817 US62/314,601 PCT/US2016/018300 US62/326,865 62/331,654 US62/333,340 US62/343,369 US62/344,667 US62/346,775 US62/351,011 US62/653,482 US62/352,195 US62/363,970 US62/369,447 US62/378,753 US62/383,299 US62/394,091 US62/400,361 US62/403,403 US62/410,721 US62/416,959 US62/422,883 US62/455,444 US62/458,746 US62/459,652 US62/460,928 US62/465,931以防篡改的方式,与付款和合同一样多样化。 选择的技术 保证这种防篡改的是 blockchain。 区块链支持以下应用程序 加密货币 [29]、金融应用 [4] 和物联网 [3]。几种技巧 已提议管理基于 blockchain 的账本:工作量证明 [29]、权益证明 [2]、 实用的拜占庭容错 [8] 或某种组合。 然而,目前分类账的管理效率较低。例如,Bitcoin 的 proof-of-work 方法(基于 [14] 的原始概念)需要大量计算,是浪费 并且扩展性很差[1]。此外,它事实上将权力集中在极少数人手中。 因此,我们希望提出一种新的方法来实现公共分类账,提供 由受信任且不可侵犯的权威机构运行的集中式系统的便利性和效率,无需 当前分散实施的低效和弱点。我们称我们的方法为 Algorand,因为我们根据目前构建的账本使用算法随机性进行选择, 一组验证者,负责构建下一个有效交易块。自然地, 我们确保此类选择可证明不受操纵且不可预测,直到 最后一刻,但也表明他们最终是普遍清楚的。 Algorand 的方法是相当民主的,从某种意义上说,无论是原则上还是事实上 创建不同类别的用户(如 Bitcoin 中的“矿工”和“普通用户”)。在 Algorand “所有 权力属于所有用户”。 Algorand 的一个值得注意的特性是,它的交易历史记录可能只分叉非常小的交易。 概率(例如,万亿分之一,甚至 10−18)。 Algorand 还可以解决一些法律问题 和政治担忧。 Algorand 方法适用于 blockchains,更一般地,适用于生成 防篡改的块序列。我们实际上提出了一种新方法——替代,并且 比 blockchains 更有效,这可能具有独立利益。 1.1 Bitcoin 的假设和技术问题 Bitcoin是一个非常巧妙的系统,启发了大量后续研究。然而,它 也是有问题的。让我们总结一下它的基本假设和技术问题—— 实际上,基本上所有基于 proof-of-work 的加密货币都共享这些加密货币,例如 Bitcoin。 对于此摘要,只需回想一下,在 Bitcoin 中,用户可能拥有多个公钥 在数字签名方案中,金钱与公钥相关联,并且付款是 将一定数量的资金从一个公钥转移到另一个公钥的数字签名。本质上, Bitcoin 将所有已处理的付款组织在区块链中,B1、B2、. 。 ., 每个由多个组成 付款,使得 B1 的所有付款以任何顺序进行,然后是 B2 的所有付款以任何顺序进行, 等等,构成了一系列有效的支付。每个区块平均每 10 分钟生成一次。 这个区块序列是一条链,因为它的结构是为了确保任何变化,即使是 在单个块中,渗透到所有后续块中,从而更容易发现任何更改 付款历史记录。 (正如我们将看到的,这是通过在每个块中包含一个加密货币来实现的 前一个的hash。)这样的块结构被称为blockchain。 假设:诚实的大多数计算能力 Bitcoin 假设没有恶意 实体(也不是协调的恶意实体的联盟)控制着大部分计算 专门用于区块生成的电力。事实上,这样的实体能够修改 blockchain,从而根据需要重写付款历史记录。特别是,它可以进行付款\(\wp\), 获得所支付的利益,然后“抹掉”任何 \(\wp\) 的痕迹。 技术问题1: 计算浪费 Bitcoin 的 proof-of-work 阻止方法 生成需要大量的计算。目前,仅有几百人 系统中数千个公钥,前500名最强大的超级计算机只能聚集 仅占 Bitcoin 玩家所需总计算能力的 12.8%。这个 如果更多的用户加入系统,计算量将大大增加。 技术问题2:权力集中 今天,由于数量过多 需要计算,用户试图使用普通桌面(更不用说一个 手机),预计会赔钱。事实上,为了用普通计算机计算一个新的块, 计算所需电力的预期成本超出了预期奖励。 仅使用专门构建的计算机池(除了“挖掘新块”之外不执行任何操作),一台 可能期望通过生成新区块来获利。因此,今天事实上有两个 不相交的用户类别:仅进行支付的普通用户和专门的矿池, 只搜索新块。 因此,截至最近,块的总计算能力不足为奇。 一代仅集中在五个池内。在这种情况下,假设大多数 诚实的计算能力变得不那么可信。 技术问题3:歧义 在 Bitcoin 中,blockchain 不一定是唯一的。确实 它的最新部分经常分叉:blockchain 可能是——比如说——B1,. 。 。 , Bk, B′ k+1,B′ k+2,根据 一个用户,B1,. 。 。 , Bk, B′′ k+1,B′′ k+2,B′′ 根据另一位用户的说法,k+3。只有在几个块之后 已添加到链中,是否可以合理确定前 k + 3 个块将是相同的 对于所有用户。因此,人们不能立即依赖最后一个区块中包含的付款 链条。更谨慎的做法是等待,看看区块是否足够深入 blockchain 因此足够稳定。 另外,还提出了对 Bitcoin.1 的执法和货币政策担忧。 1.2 Algorand,简而言之 设置 Algorand 在非常艰难的环境中工作。简而言之, (a) 免许可和许可环境。 Algorand 甚至可以高效、安全地工作 在完全无需许可的环境中,允许任意多个用户加入 系统随时进行,无需任何审查或任何形式的许可。当然,Algorand 有效 在许可的环境中甚至更好。 1Bitcoin 付款提供的(伪)匿名可能会被滥用于洗钱和/或融资 犯罪分子或恐怖组织。传统的纸币或金条,原则上可以提供完美的 匿名性,应该会带来同样的挑战,但这些货币的物理性大大减慢了货币流通速度 转移,以便执法机构能够进行一定程度的监督。 “印钞”的能力是民族国家最基本的权力之一。因此,原则上,大规模 采用独立浮动的货币可能会削弱这种力量。然而,目前 Bitcoin 还远未实现 对政府货币政策构成威胁,但由于其可扩展性问题,可能永远不会构成威胁。(b) 非常敌对的环境。 Algorand 抵御非常强大的对手,他可以 (1) 在任何他想要的时间立即腐蚀任何他想要的用户,前提是,在 无许可环境下,系统中2/3的资金属于诚实用户。 (在一个 许可的环境下,不考虑钱,只要有2/3的用户是诚实的就够了。) (2) 完全控制并完美协调所有腐败用户;和 (3) 安排所有消息的传送,前提是每条消息 m 由诚实用户发送 在 \(\lambda\)m 时间内达到 95% 的诚实用户,这完全取决于 m 的大小。 主要性能 尽管存在我们强大的对手,在 Algorand • 所需的计算量极小。本质上,无论有多少用户 在系统中,一千五百个用户中的每一个必须执行最多几秒钟的操作 计算。 • 新区块在 10 分钟内生成,并且实际上永远不会离开 blockchain。 例如,预计第一个实施例中生成块的时间会更少 比 Λ + 12.4\(\lambda\),其中 Λ 是在点对点八卦中传播区块所需的时间 时尚,无论选择什么块大小,\(\lambda\) 是传播 1,500 个 200Blong 消息的时间。 (因为在真正去中心化的系统中,Λ 本质上是一种内在的延迟,在 Algorand 块生成的限制因素是网络速度。)第二个实施例有 实际上经过实验测试(通过?),表明在不到 40 的时间内生成了一个块 秒。 此外,Algorand 的 blockchain 的分叉概率可以忽略不计(即小于 1) 以一万亿计),因此用户可以在新区块中立即进行支付 块出现。 • 所有权力都属于用户自己。 Algorand 是一个真正的分布式系统。特别是, 不存在可以控制哪些交易的外源实体(如 Bitcoin 中的“矿工”) 被认可。 Algorand 的技术。 1. 一种新的、快速的拜占庭协议。 Algorand 通过生成一个新块 一种新的加密、消息传递、二进制拜占庭协议 (BA) 协议,BA⋆。协议 BA⋆不仅满足一些附加属性(我们将很快讨论),而且速度也非常快。 粗略地说,它的二进制输入版本由一个 3 步循环组成,其中玩家 i 发送一个 向所有其他玩家发送消息 mi。在完整同步的网络中执行,具有更多 超过 2/3 的玩家是诚实的,概率 > 1/3,在每次循环后协议结束 协议。 (我们强调协议 BA⋆满足拜占庭协议的原始定义 Pease、Shostak 和 Lamport [31] 的版本,没有任何削弱。) Algorand 利用这个二进制 BA 协议在我们不同的通信中达成一致 模型,在每个新块上。然后通过规定数量的区块来验证商定的区块 适当验证者的数字签名,并通过网络传播。 2. 密码排序。虽然速度非常快,但 BA⋆ 协议将受益于进一步的 数百万用户播放时的速度。因此,Algorand 选择 BA⋆ 的球员为所有用户集合的一个小得多的子集。避免不同类型的权力集中 问题,每个新区块 Br 将通过新的 BA⋆ 执行来构建并达成一致, 由一组单独选定的验证者,SV r。原则上,选择这样一个集合可能会像 直接选择Br。我们通过一种我们称之为“拥抱”的方法来解决这个潜在的问题 莫里斯 \(\cdot\) 赫利希(Maurice Herlihy)富有洞察力的建议,密码抽签。排序的做法是 从大量符合条件的个人中随机选择官员[6]。 (进行了排序 跨越几个世纪:例如,雅典、佛罗伦萨和威尼斯共和国。在现代司法中 系统中,通常采用随机选择来选择陪审团。最近还进行了随机抽样 David Chaum [9] 提倡选举。)当然,在去中心化系统中,选择 随机选择每个验证者集合 SV r 的成员所需的随机硬币是有问题的。 因此,我们求助于密码学,以便从所有用户群体中选择每个验证者集, 以保证自动(即不需要消息交换)和随机的方式。 本质上,我们使用密码学函数来自动确定,从前一个块 Br−1,用户,领导者,负责提议新区块 Br,验证者集合 SV r,在 负责就领导者提出的区块达成一致。由于恶意用户可能会影响 Br−1 的组成(例如,通过选择它的一些付款),我们专门构建和使用 额外的输入,以证明第 r 个区块的领导者和验证者集 SV r 确实是 随机选择的。 3. 数量(种子) Qr.我们使用 blockchain 中的最后一个块 Br−1 自动确定下一个验证者集和负责构建新区块的领导者 Br。这种方法的挑战在于,只需在支付方式中选择略有不同的支付方式 上一轮,我们强大的对手对下一个领导者获得了巨大的控制权。即使他 只控制系统中1/1000的玩家/金钱,他可以保证所有的领导者 恶意的。 (参见直觉第 4.1 节。)这一挑战是所有 proof-of-stake 方法的核心, 据我们所知,到目前为止,这个问题还没有得到令人满意的解决。 为了应对这一挑战,我们有目的地构建并不断更新一个单独的、仔细的 定义的数量 Qr,可以证明,它不仅是不可预测的,而且也是不可影响的,由我们 强大的对手。我们可以将 Qr 称为第 r 个种子,因为 Algorand 从 Qr 中选择, 通过秘密密码抽签,所有在生成中扮演特殊角色的用户 第 r 个块。 4. 秘密密码分类和秘密凭证。随机且明确地使用当前最后一个区块 Br−1,以选择验证者集和负责的领导者 仅仅构建新区块 Br 还不够。由于在生成 Br 之前必须知道 Br−1, Br−1 中包含的最后一个不受影响的量 Qr−1 也必须已知。据此,所以 是负责计算区块 Br 的验证者和领导者。因此,我们强大的对手 在他们参与任何有关 Br 的讨论之前,可能会立即腐蚀他们所有人,以便获得 完全控制他们认证的区块。 为了防止这个问题,领导者(实际上也是验证者)秘密地了解他们的角色,但可以 计算一个适当的凭证,能够向每个人证明确实具有该角色。当 用户私下意识到他是下一个区块的领导者,首先他秘密地组装他的 自己提议的新区块,然后将其与他自己的区块一起传播(以便可以被认证) 凭证。这样,虽然对手会立即意识到谁是下一个领导者 阻止是,尽管他可以立即腐蚀他,但对手要阻止他就为时已晚了。 影响新区块的选择。确实,他不能再“回拨”领导的消息了强大的政府无法将维基解密病毒式传播的信息放回瓶子里。 正如我们将看到的,我们不能保证领导者的唯一性,也不能保证每个人都确定谁是领导者 就是,包括领导本人!但是,在 Algorand 中,将保证取得明确的进展。 5. 球员可替换性。在他提出一个新的区块后,领导者可能会“死”(或者被 被对手腐蚀了),因为他的工作已经完成了。但是,对于 SV r 中的验证者来说,事情就少了 简单。事实上,负责用足够多的签名来验证新区块 Br, 他们必须首先在领导者提议的区块上运行拜占庭协议。问题是, 无论效率如何,BA⋆需要多个步骤以及> 2/3的玩家的诚实。 这是一个问题,因为出于效率原因,BA⋆的参与者集由小集SV r组成 从所有用户集中随机选择。因此,我们强大的对手虽然无法 腐败了所有用户的1/3,当然可以腐败SV r的所有成员! 幸运的是,我们将证明通过以点对点方式传播消息来执行的协议 BA⋆ 是玩家可替换的。这一新颖的要求意味着协议正确且 即使每个步骤都是由全新的、随机的执行,也能有效地达成共识 以及独立挑选的球员。因此,对于数百万用户来说,每一小部分玩家 与 BA 的一个步骤相关联,很可能与下一组有空的交集。 另外,BA⋆不同阶段的玩家集合可能会有完全不同的 基数。此外,每组的成员都不知道下一组的玩家是谁 是,并且不秘密传递任何内部状态。 可替换球员的属性实际上对于击败动态且非常强大的球员至关重要 我们设想的对手。我们相信可替换球员协议将在许多方面发挥至关重要的作用 上下文和应用程序。特别是,它们对于安全执行小型子协议至关重要 嵌入到一个更大的玩家世界中,对手是一个充满活力的对手,他们甚至能够腐败 玩家总数中的一小部分,不难腐蚀较小范围内的所有玩家 子协议。 附加属性/技术:懒惰的诚实 诚实的用户遵循他的规定 说明,其中包括在线和运行协议。因为 Algorand 仅具有适度的 计算和通信要求,在线并运行协议“ 背景”并不是重大牺牲。当然,诚实的玩家中也有一些“缺席”,比如 由于突然失去连接或需要重新启动,会被自动容忍(因为 我们总是可以认为这样的少数玩家暂时是恶意的)。然而,我们要指出的是, Algorand 可以简单地进行调整,以便在新模型中工作,在该模型中诚实的用户 大部分时间都在离线状态。我们的新模型可以非正式地介绍如下。 懒惰的诚实。粗略地说,用户 i 是懒惰但诚实的,如果 (1) 他遵循他的所有规定 当他被要求参加协议时的指示,并且 (2) 他被要求参加 很少会遵守该协议,并且会提前发出适当的通知。 有了如此宽松的诚实观念,我们可能会更加确信诚实的人会 当我们需要它们时就在手边,并且 Algorand 保证,在这种情况下, 即使在给定时间点,系统也可以安全运行 大多数参与的玩家都是恶意的。1.3 密切相关的工作 工作量证明方法(如引用的 [29] 和 [4])与我们的方法非常正交。也是如此 基于消息传递拜占庭协议或实用拜占庭容错的方法 (如引用的 [8])。事实上,这些协议不能在所有用户组中运行,也不能, 在我们的模型中,仅限于一小部分用户。事实上,我们的强大对手是我的 立即破坏一小部分负责实际运行 BA 协议的所有用户。 我们的方法可以被认为与权益证明 [2] 有关,从某种意义上说,用户的“权力” 区块建设中的资金与他们在系统中拥有的资金成正比(而不是——比如说—— 他们存入“托管”的资金)。 最接近我们的论文是 Pass 和 Shi [30] 的 Sleepy Consensus Model。为了避免 proof-of-work 方法需要大量计算,他们的论文依赖于(并且友善地 学分)Algorand 的秘密密码抽签。有了这个关键的共同点,几个 我们的论文之间存在显着差异。特别是, (1) 它们的设置仅被允许。相比之下,Algorand 也是一个无需许可的系统。 (2) 他们使用中本风格的协议,因此他们的 blockchain 经常分叉。虽然 放弃 proof-of-work,在他们的协议中,要求秘密选出的领导人延长 最长有效(更丰富的意义上)blockchain。因此,分叉是不可避免的,人们必须等待 该区块在链中足够“深入”。 事实上,与对手一起实现他们的目标 能够自适应损坏,它们需要一个深度为 Poly(N) 的块,其中 N 代表 系统中的用户总数。请注意,即使假设可以生成一个块 一分钟内,如果有 N = 1M 用户,则需要等待大约 2M 年 一个区块变成 N 2 深,大约需要 2 年时间才能让一个区块变成 N 深。相比之下, Algorand 的 blockchain 分叉的概率可以忽略不计,即使对手腐败 用户可以立即自适应地使用它的新块,并且可以立即依赖它。 (3) 他们不处理单独的拜占庭协议。 从某种意义上说,他们只是保证 “最终就一系列不断增长的价值观达成共识”。他们的协议是状态复制协议,而不是 比 BA 更重要,并且不能用于就个人利益价值达成拜占庭协议。 相比之下,如果需要的话,Algorand 也只能使用一次,以使数百万用户能够快速 就特定的利息价值达成拜占庭协议。 (4) 它们需要弱同步时钟。也就是说,所有用户的时钟都偏移了一个小时间 δ。相比之下,在 Algorand 中,时钟只需要(本质上)具有相同的“速度”。 (5) 他们的协议适用于懒惰但诚实的用户或诚实的大多数在线用户。 他们善意地赞扬 Algorand 提出了诚实用户集体下线的问题,并感谢 对此提出了懒惰诚实模型。他们的协议不仅适用于懒惰的人 诚实模型,但也在他们的对抗性昏昏欲睡模型中,对手选择哪些用户 哪些是在线的,哪些是离线的,前提是大多数在线用户在任何时候都是诚实的。2 2他们论文的原始版本实际上只考虑了对抗性昏昏欲睡模型中的安全性。 的 Algorand 的原始版本(先于他们的版本)也明确设想假设给定的大多数 在线玩家总是诚实的,但明确地将其排除在考虑范围之外,转而支持懒惰的诚实模型。 (例如,如果在某个时间点,一半的诚实用户选择下线,那么大多数用户 网上的内容很可能是恶意的。因此,为了防止这种情况发生,对手应该强迫他的大部分 腐败的玩家也会下线,这显然违背了他自己的利益。)请注意,一个拥有多数票的协议 如果大多数在线用户总是恶意的,那么懒惰但诚实的玩家就可以正常工作。之所以如此,是因为 足够数量的诚实玩家知道自己在某个罕见的时间点将发挥至关重要的作用,因此会选择 在那些时刻不要离线,也不能被对手强迫离线,因为他不知道谁是 诚实的玩家可能是至关重要的。(6) 他们需要简单诚实的多数。相比之下,当前版本的 Algorand 需要 2/3 诚实的多数。 我们身边的另一篇论文是 Ouroboros:一种可证明安全的权益证明区块链协议, 作者:Kiayias、Russell、David 和 Oliynykov [20]。他们的系统也出现在我们的系统之后。它还 使用密码抽签以可证明的方式免除工作量证明。然而,他们的 系统又是一种中本风格的协议,其中分叉是不可避免且频繁的。 (然而,在他们的模型中,区块不需要像昏昏欲睡的共识模型那么深。) 而且, 他们的系统依赖于以下假设:用作者自己的话说,“(1) 网络高度同步,(2)大多数选定的利益相关者都可以根据需要使用 参与每个时代,(3)利益相关者不会长时间离线, (4) 损坏的自适应性会受到一个小的延迟的影响,该延迟以轮数为线性单位进行测量 安全参数。”相比之下,Algorand 极有可能是无分叉的,并且 不依赖这 4 个假设中的任何一个。特别是,在 Algorand 中,对手能够 瞬间腐蚀他想要控制的用户。
Ön Hazırlıklar
2.1 Şifreleme İlkelleri İdeal Hashing. Verimli bir şekilde hesaplanabilir kriptografik hash fonksiyonuna (H) güveneceğiz: keyfi uzun dizeleri sabit uzunluktaki ikili dizelerle eşler. Uzun bir geleneğin ardından model oluyoruz H rastgele bir oracle olarak, esasen her olası dizeyi rastgele ve seçilen uzunlukta, bağımsız olarak seçilmiş (ve sonra sabitlenmiş) ikili dize, H(s). Bu yazıda H'nin 256 bit uzunluğunda çıkışları vardır. Aslında bu uzunluk, sistem verimli ve sistemi güvenli hale getirecek kadar uzun. Örneğin H'nin çarpışmaya dayanıklı olmasını istiyoruz. Yani H(x) = H(y) olacak şekilde iki farklı x ve y dizisini bulmak zor olmalı. H, 256 bit uzunluğunda çıktılara sahip rastgele bir oracle olduğunda, bu tür herhangi bir dizi çiftini bulmak aslında zor. (Rastgele denemek ve doğum günü paradoksuna güvenmek için 2256/2 = 2128 gerekir. denemeler.) Dijital İmzalama. Dijital imzalar, kullanıcıların bilgileri birbirlerine doğrulatmasına olanak tanır herhangi bir gizli anahtarı paylaşmadan. Bir dijital imza şeması üç hızlı Algoritmalar: olasılıklı bir anahtar üreteci G, bir imzalama algoritması S ve bir doğrulama algoritması V. Yeterince yüksek bir tamsayı olan k güvenlik parametresi verildiğinde, i kullanıcısı bir çift oluşturmak için G'yi kullanır. k-bit anahtarları (yani dizeler): bir "genel" anahtar pki ve eşleşen bir "gizli" imzalama anahtarı kayak. En önemlisi, bir ortak anahtar, karşılık gelen gizli anahtarına "ihanet etmez". Yani, pki bilgisi verilse bile, hayır benden başkası kayak hesaplamasını astronomik süreden daha kısa sürede yapabiliyor. Kullanıcı i, mesajları dijital olarak imzalamak için ski'yi kullanıyor. Her olası mesaj için (ikili dizi) m, ilk olarak ben hashes m ve ardından k-bit dizesini üretmek için H(m) girişleri ve ski üzerinde S algoritmasını çalıştırır sigpki(m) \(\triangleq\)S(H(m), kayak) .3 3H çarpışmaya dayanıklı olduğundan, m'yi imzalayarak farklı bir imzayı "yanlışlıkla imzalamış" olmak neredeyse imkansızdır. mesaj m'.İkili dizi sigpki(m), m'nin (pki'ye göre) dijital imzası olarak adlandırılır ve şu şekilde ifade edilebilir: genel anahtar pki bağlamdan açık olduğunda daha basit bir şekilde sigi(m) ile gösterilir. Pki'yi bilen herkes onu i tarafından üretilen dijital imzaları doğrulamak için kullanabilir. Özellikle, (a) i oyuncusunun genel anahtarı pki'yi, (b) m mesajını ve (c) s dizesini, yani i'nin iddiasını girer m mesajının dijital imzası, doğrulama algoritması V ya EVET ya da HAYIR olarak çıkar. Dijital imza şemasından istediğimiz özellikler şunlardır: 1. Meşru imzalar her zaman doğrulanır: Eğer s = sigi(m), o zaman V (pki, m, s) = Y ES; ve 2. Dijital imzaların sahtesini yapmak zordur: Kayak bilgisi olmadan öyle bir dize bulmanın zamanı gelir V (pki, m, s) = EVET, i tarafından asla imzalanmayan bir m mesajı için astronomik uzunluktadır. (Goldwasser, Micali ve Rivest [17]'nin güçlü güvenlik gereksinimleri uyarınca bu doğrudur başka bir mesajın imzası elde edilebilse bile.) Buna göre, başka birinin kendisi adına mesaj imzalamasını önlemek için, oyuncunun kendi hesabını saklaması gerekir. anahtar kayak sırrının imzalanması (dolayısıyla "gizli anahtar" terimi) ve herkesin mesajları doğrulamasını sağlamak İmzalıyorsa, anahtar PK'sını duyurmakla ilgileniyorum (bu nedenle "ortak anahtar" terimi de budur). Genel olarak, bir m mesajı imza sigi(m)'sinden alınamaz. Sanal olarak anlaşmak için kavramsal olarak uygun “geri alınabilirlik” özelliğini karşılayan dijital imzalarla (örn. imzalayanın ve mesajın bir imzadan kolayca hesaplanabileceğini garanti ediyoruz. SIGpki(m) = (i, m, sigpki(m)) ve SIGi(m) = (i, m, sigi(m)) eğer pki açıksa. Benzersiz Dijital İmzalama. Ayrıca aşağıdaki şartları karşılayan dijital imza şemalarını da (G, S, V) dikkate alıyoruz. ek mülkün ardından. 3. Benzersizlik. Öyle ki pk', m, s ve s' dizilerini bulmak zordur. s̸= s′ ve V (pk', m, s) = V (pk', m, s') = 1. (Benzersizlik özelliğinin aynı zamanda yasal olarak üretilmeyen pk′ dizeleri için de geçerli olduğunu unutmayın. ortak anahtarlar. Ancak özellikle benzersizlik özelliği şunu ima eder: eşleşen bir gizli anahtar sk ile birlikte bir genel anahtar pk'yi hesaplamak için belirtilen anahtar üreteci G, ve dolayısıyla sk'yi tanıyorsa, onun için de iki farklı dijital veri bulması aslında imkansız olurdu. pk'ye göre aynı mesajın imzaları.) Açıklamalar • Benzersiz imzalardan doğrulanabilir rastgele işlevlere kadar. Dijital ile ilgili benzersizlik özelliğine sahip imza şeması, m \(\to\) H(sigi(m)) eşlemesi ile ilişkilendirilir her olası dize m, benzersiz, rastgele seçilmiş, 256 bitlik bir dize ve bunun doğruluğu eşleme sigi(m) imzası verildiğinde kanıtlanabilir. Yani ideal hashing ve benzersizlik özelliğini temel olarak karşılayan dijital imza şeması tanıtıldığı şekliyle ve doğrulanabilir bir rastgele fonksiyonun temel bir uygulamasını sağlamak Micali, Rabin ve Vadhan [27]. (Orijinal uygulamaları zorunlu olarak daha karmaşıktı, ideal hashing'e güvenmedikleri için.)• Dijital imzalar için üç farklı ihtiyaç. Algorand'de bir kullanıcı i dijitale güveniyor için imzalar (1) i'nin kendi ödemelerinin doğrulanması. Bu uygulamada anahtarlar "uzun vadeli" olabilir (ör. uzun bir süre boyunca birçok mesajı imzalar) ve sıradan bir imza şemasından gelir. (2) i'nin r turunun bazı adımlarında hareket etme hakkına sahip olduğunu kanıtlayan kimlik bilgilerinin oluşturulması. Burada, anahtarlar uzun vadeli olabilir ancak benzersizlik özelliğini karşılayan bir şemadan gelmelidir. (3) Hareket ettiği her adımda i'nin gönderdiği mesajın doğrulanması. Burada anahtarlar olmalı geçicidir (yani ilk kullanımdan sonra yok edilir), ancak sıradan bir imza şemasından gelebilir. • Küçük maliyetli bir basitleştirme. Basitlik açısından her i kullanıcısının tek bir uzun vadeli anahtara sahip olmasını öngörüyoruz. Buna göre böyle bir anahtarın benzersizliğe sahip bir imza şemasından gelmesi gerekir. mülk. Bu basitliğin küçük bir hesaplama maliyeti vardır. Aslında tipik olarak benzersiz dijital İmzaların üretilmesi ve doğrulanması sıradan imzalara göre biraz daha pahalıdır. 2.2 İdealleştirilmiş Kamu Defterleri Algorand idealleştirilmiş bir kamu defterine dayalı olarak aşağıdaki ödeme sistemini taklit etmeye çalışır. 1. Başlangıç Durumu. Para, bireysel genel anahtarlarla (özel olarak oluşturulmuş ve kullanıcılara aittir). Pk1'e izin veriliyor, . . . , pkj ilk genel anahtarlar ve a1, . . . , ve onların ilgilileri başlangıçtaki para birimi miktarları, ardından başlangıç durumu S0 = (pk1, a1), . . . , (pkj, aj) , sistemde ortak bilgi olduğu varsayılmaktadır. 2. Ödemeler. Pk şu anda \(\geq\)0 para birimine sahip bir genel anahtar olsun, pk′ başka bir genel anahtar olsun anahtar ve a', a'dan büyük olmayan, negatif olmayan bir sayıdır. O halde (geçerli) bir ödeme dijitaldir a' para birimlerinin pk'den pk'ye transferini belirten, pk'ye göre imza, birlikte bazı ek bilgilerle. Sembollerde, \(\wp\)= SIGpk(pk, pk′, a′, I, H(I)) Yararlı kabul edilen ancak hassas olmayan herhangi bir ek bilgiyi temsil ettiğimde (örneğin, zaman bilgiler ve ödeme tanımlayıcı) ve hassas sayılan her türlü ek bilgiyi (ör. ödemenin nedeni, muhtemelen pk ve pk' sahiplerinin kimlikleri vb.). Pk'yi (veya sahibini) ödeyen olarak, her Pk'yi (veya sahibini) alacaklı olarak ve a'yı da alacaklı olarak adlandırıyoruz. ödeme tutarı \(\wp\). Ödeme Yoluyla Ücretsiz Katılma. Kullanıcıların diledikleri zaman sisteme katılabileceklerini unutmayın. kendi genel/gizli anahtar çiftlerini oluşturma. Buna göre, görünen pk′ ortak anahtarı Yukarıdaki ödeme \(\wp\)hiçbir zaman paraya "sahip olmayan" yeni oluşturulmuş bir genel anahtar olabilir önce. 3. Sihirli Defter. İdealleştirilmiş Sistemde tüm ödemeler geçerlidir ve kurcalanmaya karşı korumalı bir şekilde görünür Herkesin görmesi için “gökyüzüne gönderilen” L ödeme setlerinin listesi: L = ÖDEME 1, ÖDEME 2, . . . ,Her PAY r+1 bloğu, bloğun ortaya çıkışından bu yana yapılan tüm ödemelerin kümesinden oluşur ÖDEME r. İdeal sistemde, sabit (veya sonlu) bir sürenin ardından yeni bir blok ortaya çıkar. Tartışma. • Daha Fazla Genel Ödemeler ve Harcanmamış İşlem Çıktısı. Daha genel olarak, eğer bir ortak anahtar pk, a miktarına sahipse, o zaman pk'nin geçerli bir ödemesi \(\wp\), a′ tutarlarını aktarabilir 1, a' 2, . . ., sırasıyla pk′ tuşlarına 1, pk' 2, . . ., P olduğu sürece j a′ j \(\leq\)a. Bitcoin ve benzeri sistemlerde, genel anahtar pk'nin sahip olduğu para ayrı bölümlere ayrılır tutarlar ve pk tarafından yapılan bir ödemenin, bu şekilde ayrılmış bir tutarın tamamını aktarması gerekir. Eğer pk, a'nın yalnızca a′ < a kesirini başka bir anahtara aktarmak isterse, o zaman aynı zamanda bakiye, harcanmamış işlem çıktısı, başka bir anahtara, muhtemelen pk'nin kendisine. Algorand ayrıca tutarları ayrılmış anahtarlarla da çalışır. Ancak konuya odaklanmak için Algorand'nin yeni yönleri, daha basit ödeme şekillerimize bağlı kalmak kavramsal olarak daha kolaydır ve kendileriyle ilişkilendirilmiş tek bir miktara sahip anahtarlar. • Mevcut Durum. İdealleştirilmiş Şema mevcut durum hakkında doğrudan bilgi sağlamaz. sistemin durumu (yani her bir genel anahtarın kaç para birimine sahip olduğu hakkında). Bu bilgi Magic Ledger'dan düşülebilir. İdeal sistemde aktif bir kullanıcı sürekli olarak en son durum bilgisini saklar ve günceller. ya da aksi halde onu ya sıfırdan ya da son kez yaptığından itibaren yeniden inşa etmek zorunda kalacaktı. bunu hesapladı. (Bu yazının bir sonraki versiyonunda, Algorand öğesini etkinleştirecek şekilde artıracağız. kullanıcıların mevcut durumu verimli bir şekilde yeniden yapılandırmasını sağlar.) • Güvenlik ve “Gizlilik”. Dijital imzalar, hiç kimsenin sahte ödeme yapamayacağını garanti eder. başka bir kullanıcı. Bir ödemede \(\wp\), genel anahtarlar ve tutar gizli değildir ancak hassas bilgiler gizlidir bilgi ben. Aslında, \(\wp\)'de yalnızca H(I) görünür ve H ideal bir hash fonksiyonu olduğundan, H(I) rastgele 256 bitlik bir değerdir ve bu nedenle hangi konuda daha iyi olduğumu anlamanın hiçbir yolu yoktur. sadece tahmin ediyorum. Ancak ne olduğumu kanıtlamak için (örneğin, ödemenin nedenini kanıtlamak için) ödeyen sadece I'yi açıklayabilir. Açıklanan I'in doğruluğu H(I)'nin hesaplanmasıyla doğrulanabilir. ve elde edilen değerin \(\wp\)'nin son öğesiyle karşılaştırılması. Aslında H çarpışmaya dayanıklı olduğundan, H(I) = H(I′) olacak şekilde ikinci bir I′ değeri bulmak zordur. 2.3 Temel Kavramlar ve Gösterimler Anahtarlar, Kullanıcılar ve Sahipler Aksi belirtilmedikçe, her genel anahtar (kısaca “anahtar”) uzun vadelidir ve benzersizlik özelliğine sahip bir dijital imza şemasına bağlıdır. Katıldığım bir ortak anahtar Sistemde zaten bulunan başka bir j genel anahtarı i'ye ödeme yaptığında sistem. Renk için tuşları kişiselleştiriyoruz. Bir i anahtarına "o" adını veririz, dürüst olduğumu ve gönderdiğimi söyleriz ve mesajları vb. alır. Kullanıcı, anahtarın eşanlamlısıdır. Bir anahtarı ayırt etmek istediğimizde ait olduğu kişi için sırasıyla “dijital anahtar” ve “sahip” tabirlerini kullanırız. İzinsiz ve İzinli Sistemler. Dijital anahtar ücretsizse sistem izinsizdir herhangi bir zamanda katılabilir ve bir sahibi birden fazla dijital anahtara sahip olabilir; ve aksi takdirde izin verilir.Benzersiz Temsil Algorand içindeki her nesnenin benzersiz bir temsili vardır. özellikle, her küme {(x, y, z, . . .) : x \(\in\)X, y \(\in\)Y, z \(\in\)Z, . . .} önceden belirlenmiş bir şekilde sıralanır: örneğin, ilk sözlükbilimsel olarak x'te, sonra y'de vb. Aynı Hızda Saatler Küresel bir saat yoktur; bunun yerine her kullanıcının kendi saati vardır. Kullanıcı saatleri hiçbir şekilde senkronize edilmesine gerek yoktur. Ancak hepsinin aynı hıza sahip olduğunu varsayıyoruz. Örneğin i kullanıcısının saatine göre saat 12:00 iken, i kullanıcısının saatine göre 14:30 olabilir. Başka bir j kullanıcısının saati, ancak i'nin saatine göre 12:01 olduğunda, i'nin saatine göre 2:31 olacaktır. j'nin saatine. Yani, "bir dakika her kullanıcı için aynıdır (yeterince, esas itibarıyla aynıdır)". Turlar Algorand mantıksal birimler halinde düzenlenmiştir, r = 0, 1, . . ., tur denir. Turları belirtmek için sürekli olarak üst simgeler kullanırız. Sayısal olmayan bir miktarın Q olduğunu belirtmek için (örneğin, bir dize, bir genel anahtar, bir küme, bir dijital imza, vb.) yuvarlak bir r'yi ifade eder, biz sadece Qr yazarız. Yalnızca Q gerçek bir sayı olduğunda (sayı olarak yorumlanabilen ikili bir dizenin aksine), Q(r) yazarız, böylece r sembolü Q'nun üssü olarak yorumlanamaz. r > 0 turunda (a'nın başlangıcında), tüm genel anahtarların kümesi PKr'dir ve sistem durumu Sr = n ben, bir(r) ben . . . : i \(\in\)PKro , nerede a(r) ben i genel anahtarının kullanabileceği para miktarıdır. PKr'nin düşülebileceğini unutmayın. Sr ve bu Sr ayrıca her bir genel anahtar i için diğer bileşenleri de belirleyebilir. 0. tur için, PK0 başlangıç genel anahtarlarının kümesidir ve S0 başlangıç durumudur. Hem PK0 hem de S0'ın sistemde ortak bilgi olduğu varsayılmaktadır. Basitlik açısından, r turunun başlangıcında, yani PK1, . . . , PKr ve S1, . . . , Sr. Bir r turunda sistem durumu Sr'den Sr+1'e geçiş yapar: sembolik olarak, Yuvarlak r: Sr −→Sr+1. Ödemeler Algorand'de kullanıcılar sürekli olarak ödeme yapar (ve bunları ödeme şekline göre dağıtır) altbölüm 2.7'de açıklanmıştır). Bir i \(\in\)PKr kullanıcısının \(\wp\) ödemesi aynı format ve anlama sahiptir İdeal Sistem'de olduğu gibi. Yani, \(\wp\)= SIGi(i, i′, a, I, H(I)) . Ödeme \(\wp\), eğer (1) tutarı ise r turunda bireysel olarak geçerlidir (kısaca r turu ödemesidir) a, a(r)'den küçük veya ona eşittir i ve (2) r′ < r için herhangi bir resmi ödeme kümesinde PAY r′ görünmüyor. (Aşağıda açıklandığı gibi ikinci koşul \(\wp\)'nin henüz yürürlüğe girmediği anlamına gelir. i'nin bir dizi yuvarlak r ödemesi, tutarlarının toplamı en fazla a(r) ise toplu olarak geçerlidir ben. Ödeme Setleri Bir yuvarlak-r ödeme kümesi P, bir yuvarlak-r ödemeler kümesidir, öyle ki, her i kullanıcısı için, ödemeler P'deki i'nin (muhtemelen hiçbiri) toplu olarak geçerliliği yoktur. Tüm yuvarlak ödeme kümelerinin kümesi PAY(r)'dir. Yuvarlak bir r P'nin hiçbir üst kümesi yuvarlak r'li bir ödeme kümesi değilse, P ödeme kümesi maksimumdur. Biz aslında bir \(\wp\) ödemesinin aynı zamanda bir \(\rho\) turunu da belirttiğini öneriyoruz, \(\wp\)= SIGi(\(\rho\), i, i′, a, I, H(I)) , ve negatif olmayan bazı sabit tamsayılar için [\(\rho\), \(\rho\) + k] dışındaki herhangi bir turda geçerli olamaz.4 4Bu, \(\wp\)'nin "etkili" hale gelip gelmediğini kontrol etmeyi basitleştirir (yani bazı ödeme setlerinin etkin olup olmadığını belirlemeyi kolaylaştırır) PAY r, \(\wp\)'yi içerir. K = 0 olduğunda, eğer \(\wp\)= SIGi(r, i, i′, a, I, H(I)) ve \(\wp\)/\(\in\)PAY r ise, o zaman i'nin \(\wp\)'yi yeniden göndermesi gerekir.Resmi Ödeme Setleri Her r turu için, Algorand herkese açık olarak seçer (daha sonra açıklanacak şekilde) tek bir (muhtemelen boş) ödeme seti, PAY r, turun resmi ödeme seti. (Esasen, PAY r şunu temsil eder: "gerçekte" gerçekleşen yuvarlak ödemeler.) İdeal Sistemde (ve Bitcoin) olduğu gibi, (1) yeni bir j kullanıcısının sisteme girmesinin tek yolu belirli bir tur r'nin resmi ödeme seti PAY r'ye ait bir ödemenin alıcısı olmaktır; ve (2) PAY r, mevcut tur olan Sr'den sonraki tur olan Sr+1'in durumunu belirler. Sembolik olarak, ÖDEME r : Sr −→Sr+1. Özellikle, 1. r + 1, PKr+1 turunun genel anahtarları kümesi, PKr'nin birleşiminden ve hepsinin kümesinden oluşur PAY r ödemelerinde ilk kez görünen alacaklı anahtarları; ve 2. para miktarı a(r+1) ben r + 1 turunda i'nin sahip olduğu kullanıcı ai(r)'nin toplamıdır — yani önceki turda sahip olduğum para miktarı (eğer i̸\(\in\)PKr ise 0)— ve miktarların toplamı PAY r ödemelerine göre i'ye ödenir. Özetle, İdeal Sistem'de olduğu gibi her Sr+1 durumu önceki ödeme geçmişinden düşülebilir: 0 ÖDEME. . . , ÖDEME r. 2.4 Bloklar ve Kanıtlanmış Bloklar Algorand0'da, bir r turuna karşılık gelen Br bloğu şunları belirtir: r'nin kendisi; ödeme seti yuvarlak r, PAY r; açıklanacak bir Qr miktarı ve önceki bloğun hash değeri, H(Br−1). Böylece, sabit bir B0 bloğundan başlayarak geleneksel bir blockchain elde ederiz: B1 = (1, ÖDEME 1, Q0, H(B0)) B2 = (2, ÖDEME 2, Q1, H(B1)) B3 = (3, ÖDE 3, Q2, H(B2)) . . . Algorand'de bir bloğun gerçekliği aslında ayrı bir bilgiyle doğrulanır, Br'yi kanıtlanmış bir bloğa dönüştüren bir “blok sertifikası” CERT r, Br. Bu nedenle Sihirli Defter, kanıtlanmış blokların sırası ile uygulanır, B1, B2, . . . Tartışma Göreceğimiz gibi CERT r, H(Br) için bir dizi dijital imzadan oluşur; SV r üyelerinin çoğunluğu ve bu üyelerin her birinin gerçekten üye olduğuna dair bir kanıt SV r'ye. Elbette CERT r sertifikalarını blokların içine dahil edebiliriz, ancak onu da bulabiliriz. ayrı tutmak için kavramsal olarak daha temiz.) Bitcoin'da her blok özel bir özelliği karşılamalıdır, yani "bir çözüm içermelidir" Blok oluşturmayı hesaplama açısından yoğun hale getiren ve çatallanmaları kaçınılmaz hale getiren kripto bulmacası” ve nadir değil. Buna karşılık, Algorand'nin blockchain'sinin iki ana avantajı vardır: minimum hesaplama ve çok yüksek olasılıkla çatallanmayacaktır. Her blok Bi blockchain girer girmez güvenli bir şekilde sonlandırılır.2.5 Kabul Edilebilir Arıza Olasılığı Algorand güvenliğini analiz etmek için, istediğimiz F olasılığını belirtiriz. bir şeylerin ters gittiğini kabul edin (örneğin, bir doğrulayıcı SV r kümesinin dürüst bir çoğunluğa sahip olmaması). Kriptografik hash fonksiyonu H'nin çıkış uzunluğu durumunda olduğu gibi, F de bir parametredir. Ancak bu durumda olduğu gibi, daha sezgisel bir sonuç elde etmek için F'yi somut bir değere ayarlamanın faydalı olduğunu düşünüyoruz. Algorand'de aynı anda yeterli güvenlikten yararlanmanın gerçekten mümkün olduğu gerçeğini kavramak ve yeterli verimlilik. F'nin istenildiği gibi ayarlanabilen bir parametre olduğunu vurgulamak için ilk aşamada ve sırasıyla belirlediğimiz ikinci düzenlemeler F = 10−12 ve F = 10−18 . Tartışma 10−12'nin aslında trilyonda birden az olduğuna dikkat edin ve biz böyle bir sayının olduğuna inanıyoruz. Uygulamamızda F seçimi yeterlidir. 10−12'nin olasılık olmadığını vurgulayalım Düşmanın dürüst bir kullanıcının ödemelerini taklit edebileceği. Tüm ödemeler dijital olarak yapılıyor imzalanır ve dolayısıyla uygun dijital imzalar kullanılırsa sahte ödeme olasılığı 10−12'den çok daha düşüktür ve aslında aslında 0'dır. Hoşgörmeye hazır olduğumuz kötü olay F olasılığı ile Algorand’nin blockchain çatalıdır. F ve ayarlarımızla buna dikkat edin. bir dakikalık uzun turlarda, Algorand'nin blockchain'sında şu kadar seyrek bir çatallanma meydana gelmesi beklenir: (kabaca) 1,9 milyon yılda bir. Buna karşılık, Bitcoin'de çatallanmalar oldukça sık meydana gelir. Daha talepkar bir kişi F'yi daha düşük bir değere ayarlayabilir. Bu amaçla ikinci uygulamamızda F'yi 10−18 olarak ayarlamayı düşünüyoruz. Her saniyede bir bloğun oluşturulduğunu varsayarsak 1018 Evrenin Büyük Patlama'dan günümüze kadar geçen tahmini saniye sayısıdır zaman. Bu nedenle, F = 10−18 ile, eğer bir blok bir saniyede üretilirse, yaşı beklenmelidir. Evren bir çatal görecek. 2.6 Çekişmeli Model Algorand oldukça çekişmeli bir modelde güvenli olacak şekilde tasarlanmıştır. Açıklayalım. Dürüst ve Kötü niyetli Kullanıcılar Bir kullanıcı tüm protokol talimatlarını yerine getiriyorsa dürüsttür ve mesaj gönderme ve alma konusunda mükemmel bir yeteneğe sahiptir. Bir kullanıcı kötü niyetlidir (örn. Bizans, Dağıtılmış bilgi işlemin tabiriyle) eğer öngörülen talimatlarından keyfi olarak sapabilirse. Düşman Düşman, istediği kullanıcıyı istediği zaman anında kötü niyetli hale getirebilen, renk açısından kişiselleştirilmiş, etkili (teknik olarak polinom zamanlı) bir algoritmadır (konu). yalnızca bozabileceği kullanıcı sayısının üst sınırına kadar). Düşman, tüm kötü niyetli kullanıcıları tamamen kontrol eder ve mükemmel bir şekilde koordine eder. Tüm işlemleri o yapıyor tüm mesajlarını almak ve göndermek de dahil olmak üzere, onların adına izin verebilir ve bunların sapmasına izin verebilir. onların belirlenmiş talimatlarını keyfi yollarla yerine getirirler. Veya bozuk bir kullanıcı gönderimini izole edebilir ve mesaj alıyorum. Başka hiç kimsenin bir i kullanıcısının kötü niyetli olduğunu otomatik olarak öğrenmeyeceğini açıklığa kavuşturalım. yine de i'nin kötü niyetliliği, Düşmanın ona yaptırdığı eylemlerden ortaya çıkabilir. Ancak bu güçlü düşman, • Sınırsız hesaplama gücüne sahip değildir ve dijital verileri başarılı bir şekilde oluşturamaz İhmal edilebilir bir olasılık dışında dürüst bir kullanıcının imzası; Ve• Dürüst kullanıcılar arasındaki mesaj alışverişlerine hiçbir şekilde müdahale edilemez. Ayrıca dürüst kullanıcılara saldırma yeteneği aşağıdaki varsayımlardan biriyle sınırlıdır. Dürüstlük Paranın Çoğunluğu Paranın Dürüst Çoğunluğunun (HMM) sürekliliğini düşünüyoruz varsayımlar: yani, negatif olmayan her k tamsayı ve gerçek h > 1/2 için, HHMk > h: her r turundaki dürüst kullanıcılar, tüm paranın h'den daha fazla bir kısmına sahipti sistem r −k turunda. Tartışma. Tüm kötü niyetli kullanıcıların eylemlerini mükemmel şekilde koordine ettiği varsayılırsa (sanki kontrol ediliyormuş gibi) tek bir varlık tarafından (Düşman) ortaya atılması oldukça karamsar bir hipotezdir. Aralarında mükemmel koordinasyon birçok kişiye ulaşmak zordur. Belki koordinasyon yalnızca ayrı gruplar arasında gerçekleşir kötü niyetli oyuncuların Ancak kötü niyetli kullanıcıların koordinasyon seviyesinden emin olunamadığı için keyif alabiliriz, üzgün olmaktansa güvende olsak iyi olur. Düşmanın gizlice, dinamik olarak ve anında kullanıcıları yozlaştırabileceğini varsaymak da kötümser. Sonuçta gerçekçi olmak gerekirse, kullanıcının işlemlerinin tam kontrolünü ele geçirmek biraz zaman almalıdır. HMMk > h varsayımı örneğin bir turun (ortalama olarak) uygulanması durumunda şunu ima eder: o zaman bir dakika içinde belirli bir turdaki paranın çoğunluğu dürüst ellerde kalacak k = 120 ise en az iki saat ve k = 10.000 ise en az bir hafta. HMM varsayımlarının ve önceki Bilgi İşlem Gücünün Dürüst Çoğunluğunun varsayımlar şu anlamda ilişkilidir: bilgi işlem gücü parayla satın alınabildiğinden, Kötü niyetli kullanıcılar paranın çoğuna sahipse, bilgi işlem gücünün çoğunu elde edebilirler. 2.7 İletişim Modeli Mesaj yaymanın -yani "eşler arası dedikodu"5- tek yol olduğunu düşünüyoruz. iletişim. Geçici Varsayım: Mesajların Tüm Ağda Zamanında Teslimi. için Bu makalenin büyük bir bölümünde, yayılan her mesajın neredeyse tüm dürüst kullanıcılara ulaştığını varsayıyoruz. zamanında. Ağ konusunu ele aldığımız Bölüm 10'da bu varsayımı kaldıracağız. doğal olarak meydana gelen veya olumsuz bir şekilde tetiklenen bölünmeler. (Göreceğimiz gibi, yalnızca varsayıyoruz Ağın bağlı her bileşeninde mesajların zamanında teslim edilmesi.) Yayılan mesajların (ağın tamamında) zamanında teslimini yakalamanın somut bir yolu, aşağıdakiler: Tüm erişilebilirlik \(\rho\) > %95 ve mesaj boyutu \(\mu\) \(\in\)Z+ için, \(\lambda\) \(\rho\),μ vardır, öyle ki, eğer dürüst bir kullanıcı \(\mu\) baytlık m mesajını t zamanında yayarsa, bu durumda m, t + \(\lambda\) \(\rho\),μ zamanına kadar dürüst kullanıcıların en azından \(\rho\) kısmına ulaşır. 5Aslında, Bitcoin'de olduğu gibi, bir kullanıcı bir m mesajını yaydığında, her aktif i kullanıcısı m'yi ilk kez alır, m'yi ilettiği uygun sayıda az sayıda aktif kullanıcıyı, yani "komşularını" rastgele ve bağımsız olarak seçer, muhtemelen onlardan bir onay alana kadar. Hiçbir kullanıcı bir mesaj almadığında m'nin yayılması sona erer ilk kez m.Ancak yukarıdaki özellik, en son blockchain'yi başka bir kullanıcı/depozito/vb. tarafından elde etmek için açık ve ayrı bir mekanizma öngörmeden Algorand protokolümüzü destekleyemez. Aslında, yeni bir Br bloğu inşa etmek için sadece uygun bir doğrulayıcı grubunun zamanında r-round-r alması yeterli değildir. mesajları değil, aynı zamanda Br−1 ve önceki tüm diğer mesajları bilmek için önceki turların mesajlarını da içerir. Br'deki ödemelerin geçerli olup olmadığını belirlemek için gerekli olan bloklar. Aşağıdakiler bunun yerine varsayım yeterlidir. Mesaj Yayılımı (MP) Varsayımı: Tüm \(\rho\) > %95 ve \(\mu\) \(\in\)Z+ için \(\lambda\) \(\rho\),μ vardır Öyle ki, tüm t zamanları ve t −\(\lambda\) \(\rho\),μ öncesinde dürüst bir kullanıcı tarafından yayılan tüm \(\mu\) baytlık m mesajları için, m, t zamanında dürüst kullanıcıların en azından bir \(\rho\) kısmı tarafından alınır. Algorand Protokolü aslında az sayıdaki kullanıcının her birine (yani bir veri doğrulayıcılarına) talimat verir. (küçük) öngörülen boyutta ayrı bir mesajı yaymak için Algorand ′ içinde bir turda verilen adım, ve bu talimatları yerine getirmek için gereken süreyi sınırlamamız gerekiyor. Bunu MP'yi zenginleştirerek yapıyoruz varsayım şu şekildedir. Tüm n, \(\rho\) > %95 ve \(\mu\) \(\in\)Z+ için, tüm t zamanları ve tüm \(\mu\) baytlar için \(\lambda\)n,\(\rho\),μ vardır. mesajlar m1, . . . , mn, her biri dürüst bir kullanıcı tarafından t −\(\lambda\)n,\(\rho\),μ, m1,'den önce yayılır. . . , mn alındı, t zamanına kadar, dürüst kullanıcıların en azından \(\rho\) kısmı kadar. Not • Yukarıdaki varsayım kasıtlı olarak basittir ancak aynı zamanda makalemizde gerekenden daha güçlüdür.6 • Basitlik açısından \(\rho\) = 1 varsayıyoruz ve dolayısıyla \(\rho\)'dan bahsetmeyi bırakıyoruz. • Kötümser bir şekilde, MP varsayımını ihlal etmemesi koşuluyla, Düşmanın tüm mesajların teslimini tamamen kontrol eder. Özellikle dürüst kişiler tarafından fark edilmeden Kullanıcılar, Düşman hangi dürüst oyuncunun hangi mesajı ne zaman alacağına keyfi olarak karar verebilir, ve istediği herhangi bir mesajın iletilmesini keyfi olarak hızlandırır.7
预备知识
2.1 密码原语 理想的哈希。 我们将依赖于一个高效可计算的密码 hash 函数 H, 将任意长的字符串映射为固定长度的二进制字符串。遵循悠久的传统,我们建模 H 作为一个随机 oracle,本质上是一个将每个可能的字符串 s 映射到随机和 独立选择(然后固定)所选长度的二进制字符串 H(s)。 在本文中,H 具有 256 位长输出。事实上,这样的长度足够短,可以使 系统高效且足够长以确保系统安全。例如,我们希望 H 具有碰撞弹性。也就是说,应该很难找到两个不同的字符串 x 和 y 使得 H(x) = H(y)。 当 H 是具有 256 位长输出的随机 oracle 时,找到任何这样的字符串对确实是 困难。 (随机尝试并依赖生日悖论,需要 2256/2 = 2128 试验。) 数字签名。 数字签名允许用户相互验证信息 无需共享任何共享密钥。 数字签名方案由三个快速 算法:概率密钥生成器 G、签名算法 S 和验证算法 V。 给定一个安全参数 k(一个足够大的整数),用户 i 使用 G 生成一对 k 位密钥(即字符串):“公共”密钥 pki 和匹配的“秘密”签名密钥 ski。至关重要的是,一个 公钥不会“背叛”其相应的秘密密钥。也就是说,即使了解 pki,也不能 除了我之外,还有人能够在不到天文时间的时间内计算出滑雪。 用户 i 使用ski 对消息进行数字签名。对于每个可能的消息(二进制字符串)m, i 首先 hashes m,然后对输入 H(m) 和 ski 运行算法 S,以生成 k 位字符串 sigpki(m) \(\triangleq\)S(H(m), 滑雪) .3 3 由于 H 具有抗碰撞能力,因此实际上不可能通过签署 m 来“意外地签署”不同的 消息 m′。二进制串 sigpki(m) 被称为 i 对 m 的数字签名(相对于 pki),可以表示为 当公钥 pki 从上下文中清晰可见时,更简单地表示为 sigi(m)。 每个知道 pki 的人都可以用它来验证 i 生成的数字签名。具体来说,关于 输入 (a) 玩家 i 的公钥 pki,(b) 消息 m,以及 (c) 字符串 s,即 i 被称为 消息 m 的数字签名,验证算法 V 输出 YES 或 NO。 我们要求数字签名方案具有以下属性: 1. 合法签名总是经过验证的:如果 s = sigi(m),则 V (pki, m, s) = Y ES;和 2. 数字签名很难伪造:在不了解滑雪知识的情况下,找到这样的字符串的时间 对于从未由 i 签名的消息 m,V (pki, m, s) = Y ES 的长度是天文数字。 (遵循 Goldwasser、Micali 和 Rivest [17] 的强大安全要求,这是事实 即使可以获得任何其他消息的签名。) 因此,为了防止其他人代表他签署消息,玩家必须保留他的 签署密钥滑雪秘密(因此称为“秘密密钥”),并使任何人都可以验证消息 他确实签名了,我有兴趣公开他的密钥 pki(因此称为“公钥”)。 一般来说,消息 m 无法从其签名 sigi(m) 中检索。为了虚拟地进行交易 具有满足概念上方便的“可检索性”属性的数字签名(即, 保证签名者和消息可以很容易地从签名中计算出来,我们定义 SIGpki(m) = (i, m, sigpki(m)) 和 SIGi(m) = (i, m, sigi(m)),如果 pki 明确。 独特的数字签名。 我们还考虑满足以下条件的数字签名方案(G,S,V) 以下附加属性。 3.独特性。很难找到满足以下条件的字符串 pk′、m、s 和 s′ s̸=s′ 和 V (pk', m, s) = V (pk', m, s') = 1。 (请注意,唯一性属性也适用于不是合法生成的字符串 pk′ 公钥。 然而,特别是,唯一性属性意味着,如果人们使用 指定密钥生成器 G 来计算公钥 pk 以及匹配的密钥 sk, 因此知道 sk,他基本上也不可能找到两个不同的数字 相同消息相对于 pk 的签名。) 备注 • 从独特的签名到可验证的随机函数。 相对于数字 具有唯一性属性的签名方案,映射 m \(\to\) H(sigi(m)) 关联到 每个可能的字符串 m,一个唯一的、随机选择的 256 位字符串,以及该字符串的正确性 给定签名 sigi(m) 即可证明映射。 即理想的hashing和数字签名方案本质上满足唯一性 提供可验证随机函数的基本实现,如所介绍的和 米卡利、拉宾和瓦丹 [27]。 (他们最初的实现必然更复杂, 因为他们不依赖于理想的 hashing。)• 数字签名的三种不同需求。在 Algorand 中,用户 i 依赖数字 签名为 (1) 验证我自己的付款。在此应用程序中,密钥可以是“长期的”(即,用于 在很长一段时间内对许多消息进行签名)并且来自普通的签名方案。 (2) 生成凭证,证明 i 有权在第 r 轮的某些步骤 s 中采取行动。在这里, 密钥可以是长期的,但必须来自满足唯一性属性的方案。 (3) 验证i在其执行的每个步骤中发送的消息。 这里,键必须是 短暂的(即在第一次使用后被销毁),但可以来自普通的签名方案。 • 小成本的简化。为简单起见,我们设想每个用户 i 都有一个长期密钥。因此,这样的密钥必须来自具有唯一性的签名方案 财产。这种简单性的计算成本很小。事实上,通常独特的数字 签名的生成和验证成本比普通签名稍高。 2.2 理想化的公共账本 Algorand 尝试模仿以下基于理想化公共分类账的支付系统。 1. 初始状态。金钱与个人公钥(私人生成和 归用户所有)。令 pk1, . 。 。 , pkj 是初始公钥,a1, . 。 。 , aj 各自的 初始金额单位,则初始状态为 S0 = (pk1, a1), . 。 。 , (pkj, aj), 假设这是系统中的常识。 2. 付款。设 pk 为当前拥有 \(\geq\)0 货币单位的公钥,pk′ 为另一个公钥 key,a′是不大于a的非负数。那么,(有效)支付 \(\wp\) 是一个数字 签名,相对于pk,指定a′货币单位从pk到pk′的转移,一起 以及一些附加信息。在符号中, \(\wp\)= SIGpk(pk, pk′, a′, I, H(I)), 其中 I 代表任何被认为有用但不敏感的附加信息(例如,时间 信息和付款标识符),以及任何被视为敏感的其他信息(例如, 付款原因,可能是 pk 和 pk' 所有者的身份,等等)。 我们将 pk(或其所有者)称为付款人,将每个 pk'(或其所有者)称为收款人,将 a' 称为收款人 付款金额\(\wp\)。 通过付款免费加入。请注意,用户可以随时通过以下方式加入系统 生成自己的公钥/密钥对。相应地,出现在中的公钥pk' 上面的支付\(\wp\)可能是新生成的公钥,从未“拥有”任何钱 之前。 3.魔法账本。在理想化系统中,所有付款都是有效的,并以防篡改的方式显示 L组付款清单“贴在天上”供大家查看: L = 支付 1,支付 2,. 。 。 ,每个区块 PAY r+1 包含自区块出现以来所有支付的集合 支付 r。在理想的系统中,一个新的块会在固定(或有限)的时间后出现。 讨论。 • 更一般的支付和未花费的交易输出。 更一般地,如果公钥 pk 拥有金额 a,那么 pk 的有效支付 \(\wp\) 可以转移金额 a′ 1、a′ 2、. 。 ., 分别对应键 pk′ 1、pk′ 2、. 。 .,只要P j a′ j\(\leq\)a。 在 Bitcoin 和类似系统中,公钥 pk 拥有的资金被分成单独的 金额,并且 pk 进行的支付 \(\wp\) 必须全部转移这样的隔离金额 a。 如果 pk 希望仅将 a 的一小部分 a′ < a 转移到另一个密钥,那么它还必须将 余额,未使用的交易输出,到另一个密钥,可能是 pk 本身。 Algorand 也适用于具有隔离金额的密钥。然而,为了集中精力 Algorand 的新颖方面,从概念上讲,坚持我们更简单的付款方式更简单 以及具有与其关联的单一金额的密钥。 • 当前状态。理想化方案不直接提供有关当前情况的信息 系统的状态(即每个公钥有多少货币单位)。此信息 可以从魔法账本中推断出来。 在理想的系统中,活跃用户不断存储和更新最新的状态信息, 否则他就必须重建它,要么从头开始,要么从上次他 计算了一下。 (在本文的下一版本中,我们将增强 Algorand 以使其能够 用户以有效的方式重建当前状态。) • 安全和“隐私”。 数字签名保证任何人都无法伪造付款 另一个用户。在支付\(\wp\)中,公钥和金额不是隐藏的,而是敏感的 信息我是。事实上,只有 H(I) 出现在 \(\wp\) 中,并且由于 H 是理想的 hash 函数,因此 H(I) 是一个随机的 256 位值,因此无法找出我比 只是猜测而已。然而,为了证明我是什么(例如,证明付款的原因) 付款人可以直接透露 I。所透露的 I 的正确性可以通过计算 H(I) 来验证 并将结果值与 \(\wp\) 的最后一项进行比较。事实上,由于 H 具有碰撞弹性, 很难找到第二个值 I′ 使得 H(I) = H(I′)。 2.3 基本概念和符号 密钥、用户和所有者 除非另有说明,每个公钥(简称“密钥”)都是长期的,并且与具有唯一性的数字签名方案相关。我加入的公钥 当系统中已有另一个公钥 j 向 i 付款时,系统将执行此操作。 对于颜色,我们将钥匙拟人化。我们将密钥 i 称为“他”,表示我是诚实的,我发送 并接收消息等。 User 是 key 的同义词。当我们想要区分一个键时 对于它所属的人,我们分别使用术语“数字密钥”和“所有者”。 免许可和许可系统。 如果数字密钥是免费的,则系统是无需许可的 随时加入,一个所有者可以拥有多个数字钥匙;并获得许可,否则。独特的表现 Algorand 中的每个对象都有一个唯一的表示。特别是, 每个集合 {(x, y, z, . . .) : x \(\in\)X, y \(\in\)Y, z \(\in\)Z, . 。 .} 以预先指定的方式排序:例如,first 按字典顺序先在 x 中,然后在 y 中,依此类推。 同速时钟 没有全局时钟:相反,每个用户都有自己的时钟。用户时钟 不需要以任何方式同步。然而,我们假设它们都具有相同的速度。 例如,当根据用户i的时钟是中午12点时,根据用户i的时钟,可能是下午2:30 另一个用户j的时钟,但是当根据i的时钟为12:01时,根据i的时钟为2:31 到j的时钟。也就是说,“一分钟对于每个用户来说都是相同的(充分、本质上相同)”。 回合 Algorand 以逻辑单元组织,r = 0, 1, . 。 .,称为回合。 我们一贯使用上标来表示轮次。表示非数字量 Q (例如,字符串、公钥、集合、数字签名等)指的是一轮r,我们简单地写成Qr。 仅当 Q 是一个真正的数字(而不是可解释为数字的二进制字符串)时,才执行 我们写成Q(r),这样符号r就不能被解释为Q的指数。 在(a的开始)r > 0轮时,所有公钥的集合是PKr,系统状态是 锶= n 我,一个(r) 我,. 。 。 : i \(\in\) PKro , 其中a(r) 我 是公钥 i 可用的金额。请注意,PKr 可从 Sr,并且Sr还可以为每个公钥i指定其他组件。 对于第0轮,PK0是初始公钥的集合,S0是初始状态。 PK0 和 S0 被假设为系统中的常识。为简单起见,在 r 轮开始时,所以 是 PK1, . 。 。 ,PKr 和 S1,。 。 。 ,先生。 在r轮中,系统状态从Sr转变为Sr+1:象征性地, r轮:Sr−→Sr+1。 付款方式 在 Algorand 中,用户不断进行付款(并以以下方式传播) 第 2.7 节中描述)。用户 i \(\in\)PKr 的支付 \(\wp\) 具有相同的格式和语义 就像在理想系统中一样。即, \(\wp\)= SIGi(i, i′, a, I, H(I)) 。 付款 \(\wp\) 在第 r 轮中单独有效(简称为第 r 轮付款),如果 (1) 其金额 a 小于或等于 a(r) i ,并且 (2) 它不会出现在任何官方支付集 PAY r′ 中,因为 r′ < r。 (如下所述,第二个条件意味着 \(\wp\) 尚未生效。 如果 i 的一组 r 轮付款的金额之和最多为 a(r),则它们集体有效 我。 支付方式 r 轮支付集 P 是 r 轮支付的集合,使得对于每个用户 i,支付 P 中的 i 个(可能没有)集体有效。所有 r 轮支付集的集合是 PAY(r)。一轮R 如果 P 的超集不是第 r 轮支付集,则支付集 P 是最大的。 我们实际上建议支付 \(\wp\)也指定一轮 \(\rho\), \(\wp\)= SIGi(\(\rho\), i, i′, a, I, H(I)) , 对于某个固定的非负整数 k.4,在 [\(\rho\), \(\rho\) + k] 之外的任何一轮都无效 4这简化了检查\(\wp\)是否已变得“有效”(即,它简化了确定某些支付集是否 PAY r 包含 \(\wp\)。当 k = 0 时,如果 \(\wp\)= SIGi(r, i, i′, a, I, H(I)) 且 \(\wp\)/\(\varepsilon\)PAY r,则 i 必须重新提交 \(\wp\)。官方支付 对于每一轮 r,Algorand 公开选择(以稍后描述的方式) 单个(可能是空的)支付集,PAY r,该轮的官方支付集。 (本质上,PAY r 代表 “实际”发生的 R 轮付款。) 与理想系统(和Bitcoin)一样,(1)新用户j进入系统的唯一途径 是属于给定回合 r 的官方支付集 PAY r 的付款的接收者;和 (2) PAY r 根据本轮的状态 Sr 确定下一轮的状态 Sr+1。 象征性地, 支付 r : Sr −→Sr+1。 具体来说, 1.第r+1轮的公钥集合PKr+1,由PKr和所有的集合的并集组成 首次出现在 PAY r 付款中的收款人密钥;和 2.金额a(r+1) 我 用户 i 在第 r + 1 轮中拥有的资产是 ai(r) 的总和,即 我在上一轮中拥有的金额(如果 i ̸\(\varepsilon\)PKr 则为 0)— 以及金额总和 根据PAY r的付款方式支付给i。 总之,就像在理想系统中一样,每个状态 Sr+1 都可以从之前的付款历史中扣除: 支付0,. 。 。 , 支付 r。 2.4 区块和已验证的区块 在 Algorand0 中,对应于一轮 r 的块 Br 指定: r 本身;的支付集合 r 轮,支付 r;需要解释的数量 Qr 以及前一个块的 hash H(Br−1)。 因此,从某个固定块 B0 开始,我们有一个传统的 blockchain: B1 = (1, 支付 1, Q0, H(B0)), B2 = (2, 支付 2, Q1, H(B1)), B3 = (3, 支付 3, Q2, H(B2)), 。 。 。 在 Algorand 中,块的真实性实际上是由一条单独的信息来保证的, “区块证书”CERT r,它将 Br 变成经过验证的区块 Br。因此,魔法账本 通过已证明的块的顺序来实现, B1、B2、. 。 。 讨论 正如我们将看到的,CERT r 由一组 H(Br) 的数字签名组成, SV r 的大多数成员,以及每个成员确实属于的证明 到 SV r。当然,我们可以将证书 CERT r 包含在块本身中,但是会发现它 概念上更清晰,以将其分开。) 在 Bitcoin 中,每个块必须满足一个特殊属性,即必须“包含 加密难题”,这使得区块生成需要大量计算,并且分叉不可避免 而且并不罕见。相比之下,Algorand 的 blockchain 有两个主要优点:它是用 最小的计算量,并且它不会以极高的概率分叉。每个块Bi是 一旦进入blockchain,就安全地结束。2.5 可接受的故障概率 为了分析 Algorand 的安全性,我们指定概率 F,我们愿意使用该概率 接受出现问题的情况(例如,验证者集 SV r 没有诚实多数)。 与加密 hash 函数 H 的输出长度的情况一样,F 也是一个参数。 但是,在这种情况下,我们发现将 F 设置为一个具体值很有用,以便获得更直观的结果 掌握这样一个事实:在 Algorand 中,确实可以同时享受足够的安全 和足够的效率。为了强调F是可以根据需要设置的参数,在第一个 和第二实施例我们分别设置 F = 10−12 和 F = 10−18 。 讨论 请注意,10−12 实际上小于万亿分之一,我们相信这样的 在我们的应用中选择 F 就足够了。让我们强调 10−12 不是概率 对手可以用它伪造诚实用户的付款。所有付款均以数字方式进行 签名,因此,如果使用正确的数字签名,伪造付款的概率为 远低于 10−12,事实上,本质上是 0。我们愿意容忍的坏事件 概率 F 是 Algorand 的 blockchain 分叉。请注意,我们设置 F 和 在一分钟长的回合中,预计 Algorand 的 blockchain 中出现分叉的频率为 (大约)190 万年一次。相比之下,在 Bitcoin 中,分叉经常发生。 要求较高的人可以将F设置为较低的值。为此,在我们的第二实施例中 我们考虑将 F 设置为 10−18。注意,假设每秒生成一个区块,1018 是迄今为止宇宙所花费的估计秒数:从大爆炸到现在 时间。因此,在 F = 10−18 的情况下,如果一秒内生成一个区块,则应该预期其年龄为 宇宙看到一个叉子。 2.6 对抗模型 Algorand 被设计为在非常对抗的模型中是安全的。让我们解释一下。 诚实用户和恶意用户 如果用户遵循所有协议说明,则他是诚实的,并且 完全有能力发送和接收消息。用户是恶意的(即拜占庭,在 分布式计算的用语)如果他可以任意偏离他规定的指令。 对手 对手是一种高效的(技术上多项式时间)算法,以颜色拟人化,他可以在任何他想要的时间立即对任何他想要的用户进行恶意攻击(主题 仅限于他可以破坏的用户数量的上限)。 对手完全控制并完美协调所有恶意用户。他采取一切行动 代表他们,包括接收和发送他们的所有消息,并可以让他们偏离 他们以任意方式规定的指示。或者他可以简单地隔离发送损坏的用户 并接收消息。让我们澄清一下,没有其他人会自动得知用户 i 是恶意的, 尽管我的恶意可能会通过对手让他采取的行动而显现出来。 然而这个强大的对手, • 不具备无限的计算能力,无法成功伪造数字 诚实用户的签名,除非概率可以忽略不计;和• 不能以任何方式干扰诚实用户之间的消息交换。 此外,他攻击诚实用户的能力受到以下假设之一的限制。 诚信占多数金钱 我们考虑诚实多数货币 (HMM) 的连续体 假设:即对于每个非负整数 k 且实数 h > 1/2, HHMk > h:每轮 r 中的诚实用户拥有的所有资金中的一部分大于 h 系统在 r −k 轮。 讨论。 假设所有恶意用户完美地协调他们的行动(就好像被控制一样) 由单一实体(即对手)造成的)是一个相当悲观的假设。之间也完美协调 很多个人是很难实现的。也许协调只发生在不同的群体中 的恶意玩家。但是,由于无法确定恶意用户的协调程度 可能会享受,我们最好是安全而不是后悔。 假设攻击者也可以秘密地、动态地、立即地破坏用户 悲观的。毕竟,实际上,完全控制用户的操作应该需要一些时间。 例如,假设 HMMk > h 意味着,如果实施一轮(平均) 那么,在一分钟内,某一轮的大部分资金将留在诚实的手中 如果 k = 120,则至少 2 小时;如果 k = 10, 000,则至少 1 周。 请注意,HMM 假设和之前的诚实多数计算能力 假设是相关的,因为计算能力可以用金钱购买, 如果恶意用户拥有大部分资金,那么他们就可以获得大部分算力。 2.7 沟通模式 我们设想消息传播——即“点对点八卦”5——是唯一的手段 沟通。 临时假设:全网消息及时传递。 对于 本文的大部分内容我们假设每条传播的消息都到达了几乎所有诚实的用户 及时。我们将在第 10 节中删除这个假设,在第 10 节中我们处理网络 分区,无论是自然发生的还是敌对引起的。 (正如我们将看到的,我们只假设 在网络的每个连接组件内及时传递消息。) 捕获传播消息(在整个网络中)的及时传递的一种具体方法是 以下: 对于所有可达性 \(\rho\) > 95% 且消息大小 \(\mu\) \(\in\)Z+,存在 \(\lambda\) \(\rho\),\(\mu\) 使得, 如果诚实的用户在时间 t 传播 \(\mu\) 字节消息 m, 那么到时间 t + \(\lambda\) \(\rho\),μ 时,m 至少达到诚实用户的一小部分 \(\rho\)。 5本质上,如Bitcoin中,当用户传播消息m时,每个活跃用户i第一次接收m, 随机且独立地选择适当少量的活跃用户,即他的“邻居”,他将 m 转发给他们, 可能直到他收到他们的确认为止。当没有用户接收时 m 的传播终止 m 第一次。然而,如果没有明确且单独地设想一种由另一个用户/存储库等获取最新的 blockchain 的机制,则上述属性无法支持我们的 Algorand 协议。 事实上,构建一个新的区块 Br 不仅需要一组适当的验证者及时接收轮次 r 消息,还有前几轮的消息,以便知道 Br−1 和所有其他先前的消息 块,这是确定 Br 中的付款是否有效所必需的。 以下 假设就足够了。 消息传播 (MP) 假设: 对于所有 \(\rho\) > 95% 且 \(\mu\) \(\in\)Z+,存在 \(\lambda\) \(\rho\),\(\mu\) 这样,对于所有时间 t 以及诚实用户在 t −\(\lambda\) \(\rho\),μ 之前传播的所有 \(\mu\) 字节消息 m, m 在时间 t 之前被至少一小部分 \(\rho\) 的诚实用户接收。 协议 Algorand ' 实际上指示一小部分用户中的每一个(即,一个 Algorand ' 中一轮的给定步骤,传播(小)规定大小的单独消息, 我们需要限制完成这些指示所需的时间。我们通过充实议员来做到这一点 假设如下。 对于所有 n、\(\rho\) > 95% 且 \(\mu\) \(\in\)Z+,存在 \(\lambda\)n,\(\rho\),\(\mu\),使得对于所有时间 t 和所有 \(\mu\) 字节 消息 m1, . 。 。 , mn,每个都由诚实用户在 t −\(\lambda\)n,\(\rho\),μ, m1,... 之前传播。 。 。 , mn 收到, 到时间 t,至少有一小部分 \(\rho\) 是诚实用户。 注意事项 • 上述假设故意简单,但也比我们论文中所需的更强。6 • 为简单起见,我们假设\(\rho\) = 1,因此不再提及\(\rho\)。 • 我们悲观地假设,只要对手不违反 MP 假设,对手 完全控制所有消息的传递。特别是在不被诚实的人注意到的情况下 用户,对手他可以任意决定哪个诚实的玩家接收哪个消息, 并任意加速传递他想要的任何消息。7
Geleneksel Bir Ortamda BA Protokolü BA⋆
Daha önce de vurgulandığı gibi, Bizans anlaşması Algorand'nin önemli bir bileşenidir. Gerçekten de bu sayede oluyor Algorand'nin çatallardan etkilenmemesini sağlayacak şekilde bir BA protokolünün kullanılması. Ancak bize karşı güvende olmak için Güçlü Rakip, Algorand yeni oyuncu tarafından değiştirilebilirlik şartını karşılayan bir BA protokolüne güvenmek zorundadır kısıtlama. Ayrıca Algorand'nın etkili olabilmesi için böyle bir BA protokolünün çok etkili olması gerekir. BA protokolleri ilk olarak idealleştirilmiş bir iletişim modeli için tanımlandı. ağlar (SC ağları). Böyle bir model, BA protokollerinin daha basit bir şekilde tasarlanmasına ve analizine olanak tanır. 6Dürüst yüzde h ve kabul edilebilir başarısızlık olasılığı F verildiğinde, Algorand bir üst sınır olan N'yi hesaplar, bir adımda maksimum doğrulayıcı üye sayısına kadar. Dolayısıyla MP varsayımının yalnızca n \(\leq\)N için geçerli olması gerekir. Ek olarak, belirtildiği gibi, MP varsayımı, yanında kaç tane başka mesajın yayılabileceğine bakılmaksızın geçerlidir. mj'ler. Ancak ileride göreceğimiz gibi, Algorand adresindeki mesajlar temelde örtüşmeyen bir zamanda yayılır. ya tek bir bloğun yayıldığı ya da en fazla N doğrulayıcının küçük bir bloğu (örn. 200B) yaydığı aralıklar mesaj. Böylece MP varsayımını daha zayıf fakat aynı zamanda daha karmaşık bir şekilde yeniden ifade edebiliriz. 7Örneğin dürüst oyuncuların gönderdiği mesajları anında öğrenebiliyor. Böylece, kötü niyetli bir kullanıcı olan i' Dürüst bir kullanıcı i ile aynı anda bir mesajı yayması istendiğinde, her zaman kendi mesajını m′ seçebilir. m mesajı aslında i tarafından yayıldı. Bu yetenek, dağıtılmış hesaplamanın tabiriyle acele etmeyle ilgilidir. edebiyat.Buna göre, bu bölümde, SC ağları için yeni bir BA protokolü olan BA⋆'yi tanıtıyoruz ve bu protokolü göz ardı ediyoruz. tamamen oyuncunun değiştirilebilmesi meselesi. BA⋆ protokolü ayrı bir değere sahip bir katkıdır. Aslında SC ağları için şu ana kadar bilinen en etkili kriptografik BA protokolüdür. Bunu Algorand protokolümüz dahilinde kullanmak için, farklı özelliklerimizi hesaba katacak şekilde BA⋆biraz değiştiririz. iletişim modeli ve bağlamı, ancak Bölüm X'te BA⋆'nın nasıl kullanıldığını vurguladığınızdan emin olun. gerçek protokolümüz dahilinde Algorand ′. BA'nın faaliyet gösterdiği modeli ve Bizans anlaşması kavramını hatırlatarak başlıyoruz. 3.1 Senkronize Komple Ağlar ve Eşleşen Rakipler Bir SC ağında, her bir r = 1, 2, integral zamanında işleyen ortak bir saat vardır. . . Her çift tıklamada r'ye tıkladığınızda, her oyuncu anında ve eş zamanlı olarak tek bir mesaj gönderir. mesaj bay i,j (muhtemelen boş mesaj) kendisi dahil her j oyuncusuna. Her bir bay i,j alınır zamanda gönderenin kimliğiyle birlikte j oyuncusu tarafından r + 1'e tıklayın. Yine bir iletişim protokolünde, bir oyuncu kendisine söylenenlerin hepsini yerine getiriyorsa dürüsttür. talimatlar ve aksi takdirde kötü niyetli. Tüm kötü niyetli oyuncular tamamen kontrol edilir ve mükemmel bir şekilde kontrol edilir Özellikle kendisine gönderilen tüm mesajları anında alan Düşman tarafından koordine edilir. kötü niyetli oyuncular ve gönderecekleri mesajları seçer. Düşman, istediği herhangi bir dürüst kullanıcıyı herhangi bir tıklamayla anında kötü niyetli hale getirebilir sadece kötü niyetli oyuncuların sayısına olası bir üst sınıra bağlı olarak istiyor. Yani, Düşman “dürüst bir kullanıcı i tarafından zaten gönderilmiş olan mesajlara müdahale edemez”; her zamanki gibi teslim edildi. Düşman aynı zamanda her çift turda anında görebilme ek yeteneğine de sahiptir. Şu anda dürüst olan oyuncuların gönderdiği mesajlar ve bu bilgileri anında kullanarak seçim yapın. Kötü niyetli oyuncuların gönderdikleri mesajlar aynı anda işaretlenir. Açıklamalar • Düşman Gücü. Yukarıdaki ortam oldukça düşmancadır. Nitekim Bizans anlaşmasında Literatürde birçok ortam daha az düşmancadır. Ancak bazı daha düşmanca ortamlar var Ayrıca, Düşmanın dürüst bir oyuncu tarafından gönderilen mesajları gördükten sonra Belirli bir zamanda r'ye tıklayın, tüm bu mesajları ağdan anında silme olanağına sahiptir bozuk i, şimdi kötü amaçlı olan i'nin r'ye tıkladığında göndereceği mesajı seçin ve bunları sağlayın her zamanki gibi teslim edildi. Rakibin öngörülen gücü, bizim ortamımızda sahip olduğu maçlardır. • Fiziksel Soyutlama. Öngörülen iletişim modeli daha fiziksel bir modeli soyutlamaktadır. burada her bir oyuncu çifti (i, j), ayrı ve özel bir iletişim hattı li,j ile bağlanır. Yani, gönderilen mesajlara başka hiç kimse enjekte edemez, müdahale edemez veya bunlar hakkında bilgi elde edemez. li, j. Düşmanın li,j'ye erişmesinin tek yolu i veya j'yi bozmaktır. • Gizlilik ve Kimlik Doğrulama. SC ağlarında mesaj gizliliği ve kimlik doğrulaması garanti edilir varsayım yoluyla. Bunun aksine, mesajların yayıldığı iletişim ağımızda eşler arası kimlik doğrulama dijital imzalarla garanti edilir ve gizlilik mevcut değildir. Bu nedenle, BA⋆ protokolünü ortamımıza uyarlamak için, değiştirilen her mesajın dijital olarak imzalanması gerekir. (ayrıca gönderildiği eyaleti de tanımlar). Neyse ki, kullandığımız BA protokolleri mesaj gizliliği gerektirmeyen Algorand içinde kullanmayı düşünün.3.2 Bizans Anlaşması Kavramı Bizans anlaşması kavramı Pease Shostak ve Lamport [31] tarafından ortaya atıldı. ikili durum, yani her başlangıç değeri bir bitten oluştuğunda. Ancak kısa sürede uzatıldı keyfi başlangıç değerlerine. (Fischer [16] ve Chor ve Dwork [10] anketlerine bakın.) Bir BA tarafından protokol, keyfi değerde olanı kastediyoruz. Tanım 3.1. Senkron bir ağda P, oynatıcı seti ortak olan n oyunculu bir protokol olsun oyuncular arasındaki bilgi, n \(\geq\)2t + 1 olacak şekilde pozitif bir tam sayı. P'nin bir olduğunu söylüyoruz. keyfi değer (sırasıyla ikili) (n, t)-Sağlamlık \(\sigma\) \(\in\)(0, 1) olan Bizans anlaşma protokolü eğer, \(\bot\) özel sembolünü içermeyen her V değer kümesi için (sırasıyla, V = {0, 1} için), bir oyuncuların çoğunun kötü niyetli olduğu ve her oyuncunun bir i ile başladığı yürütme başlangıç değeri vi \(\in\)V, her dürüst oyuncu j 1 olasılıkla durur ve çıkış değeri outi \(\in\)V \(\cup\){\(\bot\)} olur en az \(\sigma\) olasılıkla aşağıdaki iki koşulu sağlayacak şekilde: 1. Anlaşma: \(\in\)V \(\cup\){\(\bot\)} var, öyle ki outi = tüm dürüst oyuncular için out i. 2. Tutarlılık: eğer bir v \(\in\)V değeri için, tüm dürüst oyuncular için vi = v ise, o zaman out = v. Out'a P'nin çıkışı, her outi'ye ise i oyuncusunun çıkışı diyoruz. 3.3 BA Notasyonu # BA protokollerimizde, bir oyuncunun kendisine belirli bir mesajı kaç oyuncunun gönderdiğini sayması gerekir. belirli bir adım. Buna göre gönderilebilecek her olası v değeri için,
s
ben(v) (veya s açık olduğunda sadece #i(v)) s adımında v'yi aldığım j oyuncu sayısıdır. Hatırlarsak, i oyuncusu her j oyuncusundan tam olarak bir mesaj alır; oyuncular n'dir, o halde tüm i ve s için P v #s i(v) = n. 3.4 İkili BA Protokolü BBA⋆ Bu bölümde daha fazla bilginin dürüstlüğüne dayanan yeni bir ikili BA protokolü olan BBA⋆'ı sunuyoruz. oyuncuların üçte ikisinden fazlası ve çok hızlı: kötü niyetli oyuncular ne yaparsa yapsın, Ana döngünün her yürütülmesi, oyuncuları 1/3 olasılıkla anlaşmaya getirir. Her oyuncunun, benzersiz imzayı karşılayan bir dijital imza şemasının kendi genel anahtarı vardır. mülk. Bu protokolün senkronize tam ağ üzerinde çalıştırılması amaçlandığından, mesajlarının her birini imzalayacak bir oyuncuya ihtiyaç var. Dijital imzalar, 3. Adımda yeterince ortak bir rastgele bit oluşturmak için kullanılır. (Algorand'de, dijital imzalar diğer tüm mesajların kimliğini doğrulamak için de kullanılır.) Protokol minimal bir kurulum gerektirir: oyuncuların davranışlarından bağımsız olarak ortak bir rastgele dizi r. anahtarlar. (Algorand'de r aslında Qr miktarıyla değiştirilir.) BBA⋆ Protokolü, oyuncuların tekrar tekrar Boole değerlerini değiştirdiği 3 adımlı bir döngüdür ve farklı oyuncular bu döngüden farklı zamanlarda çıkabilir. Bir oyuncu i bu döngüden yayılarak çıkar, bir aşamada ya 0∗ özel değeri ya da 1∗ özel değeri kullanılır, böylece tüm oyunculara şu talimat verilir: Gelecekteki tüm adımlarda i'den sırasıyla 0 ve 1 alıyormuş gibi davranın. (Alternatif olarak şöyle söylenir: varsayalımj oyuncusunun başka bir i oyuncusundan aldığı son mesajın biraz b olduğu. Daha sonra herhangi bir adımda i'den herhangi bir mesaj almadığında, j ona b bitini göndermişim gibi davranır.) Protokol, 3 adımlı döngünün kaç kez yürütüldüğünü temsil eden bir \(\gamma\) sayacı kullanır. BBA⋆ başlangıcında \(\gamma\) = 0. (\(\gamma\)'nın global bir sayaç olduğu düşünülebilir ancak gerçekte artırılmıştır.) döngü her yürütüldüğünde her bir oyuncu tarafından.) n \(\geq\)3t + 1 vardır; burada t, kötü niyetli oyuncuların mümkün olan maksimum sayısıdır. Bir ikili x dizisi, ikili gösterimi (olası baştaki 0'larla) x olan tamsayı ile tanımlanır; ve lsb(x), x'in en az anlamlı bitini belirtir. Protokol BBA⋆ (İletişim) Adım 1. [Paraya Sabitlenmiş 0 Adım] Her oyuncuya bi gönderir. 1.1 Eğer #1 ise i (0) \(\geq\)2t + 1, o zaman i bi = 0'ı ayarlar, 0∗ gönderir, çıkışlar outi = 0 olur, ve DUR. 1.2 Eğer #1 ise i (1) \(\geq\)2t + 1 ise i, bi = 1 değerini verir. 1.3 Aksi halde i, bi = 0 değerini verir. (İletişim) Adım 2. [1'e Sabit Para Adımı] Her oyuncuya bi gönderir. 2.1 Eğer #2 i (1) \(\geq\)2t + 1 ise i, bi = 1 değerini verir, 1∗ gönderir, çıkışlar outi = 1, ve DUR. 2.2 Eğer #2 i (0) \(\geq\)2t + 1 ise bi = 0 olarak belirlerim. 2.3 Aksi halde i, bi = 1 değerini verir. (İletişim) Adım 3. [Gerçekten Yazı-Para Çevirme Adımı] Her oyuncu i, bi ve SIGi(r, \(\gamma\)) gönderir. 3.1 Eğer #3 i (0) \(\geq\)2t + 1 ise i, bi = 0 olur. 3.2 Eğer #3 i (1) \(\geq\)2t + 1 ise i, bi = 1 değerini verir. 3.3 Aksi halde, bu 3. adımda i'ye uygun bir mesaj gönderen Si = {j \(\in\)N olsun}, i ayarlar bi = c \(\triangleq\)lsb(minj\(\in\)Si H(SIGi(r, \(\gamma\)))); \(\gamma\)i'yi 1 artırır; ve Adım 1'e geri döner. Teorem 3.1. Ne zaman n \(\geq\)3t + 1 olursa, BBA⋆ sağlamlığı 1 olan bir ikili (n, t)-BA protokolüdür. Teorem 3.1'in bir kanıtı [26]'de verilmiştir. Ortamımıza adaptasyonu ve oyuncu tarafından değiştirilebilirliği mülkiyet yenidir. Tarihsel Açıklama Olasılıksal ikili BA protokolleri ilk olarak Ben-Or tarafından önerilmiştir. eşzamansız ayarlar [7]. Protokol BBA⋆, açık anahtar ortamımıza yeni bir uyarlamadır. Feldman ve Micali'nin ikili BA protokolü [15]. Onların protokolü beklenen bir şekilde çalışan ilk protokoldü. sabit sayıda adım. Oyuncuların kendilerinin ortak bir jeton uygulamasını sağlayarak işe yaradı. Rabin tarafından önerilen ve bunu harici bir güvenilir taraf [32] aracılığıyla uygulayan bir fikir.3.5 Kademeli Konsensüs ve Protokol GC Keyfi değerler konusunda, Bizans anlaşmasından çok daha zayıf bir konsensüs kavramını hatırlayalım. Tanım 3.2. P'nin, tüm oyuncuların kümesinin ortak bilgi sahibi olduğu ve her birinin i oyuncusu özel olarak keyfi bir başlangıç değeri v′ biliyor ben. Eğer n oyunculu her yürütmede, P'nin (n, t) dereceli bir konsensüs protokolü olduğunu söyleriz. çoğu kötü niyetli, her dürüst oyuncu bir değer-dereceli çift (vi, gi) çıkarmayı durdurur, burada gi \(\in\){0, 1, 2}, aşağıdaki üç koşulu sağlayacak şekilde: 1. Bütün dürüst oyuncular i ve j için |gi −gj| \(\leq\)1. 2. Tüm dürüst oyuncular için i ve j, gi, gj > 0 ⇒vi = vj. 3. Eğer v′ 1 = \(\cdots\) = v′ Bir v değeri için n = v, sonra tüm dürüst oyuncular i için vi = v ve gi = 2. Tarihsel Not Kademeli konsensüs kavramı basitçe derecelendirilmiş fikir birliğinden türetilmiştir. Feldman ve Micali tarafından [15]'de haçlı kavramını güçlendirerek ortaya atılan yayın Dolev [12] tarafından sunulan ve Turpin ve Coan [33].8 tarafından geliştirilen anlaşma [15]'da yazarlar ayrıca 3 adımlı (n, t) dereceli bir yayın protokolü olangradecast'i de sağladılar. n \(\geq\)3t+1. Daha sonra n > 2t+1 için daha karmaşık (n, t) dereceli bir yayın protokolü bulundu Katz ve Koo tarafından [19]. Aşağıdaki iki adımlı protokol GC, bizim formülümüzde ifade edilen not dökümünün son iki adımından oluşur. notasyon. Bu gerçeği vurgulamak ve bölüm 4.1'deki Algorand ′ protokolünün adımlarına uymak için, GC'nin adımlarını sırasıyla 2 ve 3 olarak adlandırın. Protokol GC Adım 2. Gönderdiğim her oyuncuya v′ tüm oyunculara sesleniyorum. Adım 3. Her i oyuncusu tüm oyunculara x dizesini ancak ve ancak #2 ise gönderir i(x) \(\geq\)2t + 1. Çıkış Belirleme. Her oyuncu i, aşağıdaki gibi hesaplanan (vi, gi) çiftinin çıktısını verir: • Eğer bazı x'ler için #3 i (x) \(\geq\)2t + 1 ise vi = x ve gi = 2 olur. • Eğer bazı x'ler için #3 i (x) \(\geq\)t + 1 ise vi = x ve gi = 1 olur. • Aksi takdirde vi = \(\bot\)ve gi = 0. Teorem 3.2. Eğer n \(\geq\)3t + 1 ise GC (n, t) dereceli bir yayın protokolüdür. Kanıt, [15]'deki protokol not dökümünün hemen ardından gelir ve bu nedenle atlanır.9 8Aslında, kademeli yayın protokolünde, (a) her oyuncunun girdisi seçkin bir kişinin kimliğidir ek bir özel girdi olarak isteğe bağlı bir v değerine sahip olan gönderen ve (b) çıktıların şu koşulları karşılaması gerekir: dereceli fikir birliğinin aynı özellikleri 1 ve 2 artı aşağıdaki özellik 3': eğer gönderen dürüstse, o zaman vi = v ve gi = 2 tüm dürüst oyuncular için i. 9Aslında, protokollerinde, 1. adımda, gönderen kendi özel v değerini tüm oyunculara gönderir ve her oyuncuya izin verir. v′ 1. adımda gönderenden fiilen aldığı değerden oluşuyorum.3.6 Protokol BA⋆ Şimdi keyfi değerli BA protokolünü BA⋆ ikili BA protokolü BBA⋆ aracılığıyla tanımlıyoruz ve kademeli fikir birliği protokolü GC. Aşağıda her bir oyuncunun başlangıç değeri i v'dir ben. Protokol BA⋆ Adım 1 ve 2. Her i oyuncusu, v′ girişinde GC'yi yürütür. i, bir (vi, gi) çiftini hesaplamak için. Adım 3, . . . Her i oyuncusu, gi = 2 ise başlangıç girişi 0, aksi takdirde 1 ile BBA⋆'yi çalıştırır; yani bit çıkışını hesaplamak için. Çıkış Belirleme. Her i oyuncusu outi = 0 ise vi, aksi takdirde \(\bot\) sonucunu verir. Teorem 3.3. Ne zaman n \(\geq\)3t + 1 olursa, BA⋆ sağlamlığı 1 olan bir (n, t)-BA protokolüdür. Kanıt. Önce Tutarlılığı, sonra da Anlaşmayı kanıtlarız. Tutarlılığın Kanıtı. Varsayalım ki, bir v \(\in\)V değeri için v′ i = v. O zaman 3. özelliğe göre GC'nin uygulanmasından sonra kademeli fikir birliği, tüm dürüst oyuncuların çıktısı (v, 2). Buna göre 0 BBA'nın infazının sonunda tüm dürüst oyuncuların ilk kısmı⋆. Böylece, Anlaşma ile İkili Bizans anlaşmasının özelliği, BA⋆'nın yürütülmesinin sonunda, tüm dürüstler için outi = 0 oyuncular. Bu, BA⋆'daki her dürüst oyuncu i'nin çıktısının vi = v olduğu anlamına gelir. ✷ Anlaşma Kanıtı. BBA⋆ ikili bir BA protokolü olduğundan (A) outi = tüm dürüst oyuncu i için 1, veya (B) outi = tüm dürüst oyuncu i için 0. A durumunda, tüm dürüst oyuncular BA⋆'da \(\bot\)çıktı verir ve dolayısıyla Anlaşma geçerlidir. Şimdi B durumunu düşünün. bu durumda, BBA⋆'nin yürütülmesinde, en az bir dürüst oyuncu i'nin başlangıç biti 0'dır. Tüm dürüst oyuncuların başlangıçtaki biti 1 idi, o zaman BBA⋆'nin Tutarlılık özelliğine göre şunu elde ederdik: outj = 1 tüm dürüst j. için.) Buna göre, GC'nin yürütülmesinden sonra i, bazıları için (v, 2) çiftini çıktı olarak verir. değer v. Dolayısıyla, kademeli konsensüsün 1. özelliğine göre, tüm dürüst oyuncular j için gj > 0. Buna göre, tarafından Kademeli konsensüsün 2. özelliği, vj = v tüm dürüst oyuncular için j. Bu şu anlama gelir: sonunda BA⋆, her dürüst oyuncu j v çıktısı verir. Dolayısıyla Anlaşma B durumunda da geçerlidir. ✷ Hem Tutarlılık hem de Anlaşma geçerli olduğundan, BA⋆ keyfi değerli bir BA protokolüdür. Tarihsel Not Turpin ve Coan, n \(\geq\)3t+1 için herhangi bir ikili (n, t)-BA'nın olduğunu gösteren ilk kişilerdi. protokolü keyfi değerde (n, t)-BA protokolüne dönüştürülebilir. Azaltma keyfi değeri Aşamalı fikir birliği yoluyla ikili Bizans anlaşmasına Bizans anlaşması daha modülerdir ve daha temizdir ve Algorand protokolümüzün Algorand ′ analizini basitleştirir. BA⋆'nın Algorand'de kullanım için genelleştirilmesi Algorand tüm iletişim üzerinden olsa bile çalışır dedikodu. Ancak her ne kadar geleneksel ve tanıdık bir iletişim ağı içerisinde sunulsa da, Önceki teknikle daha iyi bir karşılaştırma ve daha kolay bir anlayış sağlamak için BA⋆works protokolü dedikodu ağlarında da var. Aslında Algorand'nin ayrıntılı düzenlemelerinde onu sunacağız doğrudan dedikodu ağları için. Oyuncunun değiştirilebilirliğini karşıladığını da belirtelim. Algorand için çok önemli olan mülkün, öngörülen son derece çekişmeli modelde güvende olması.
Dedikodu iletişim ağında çalışan herhangi bir BA oynatıcısı tarafından değiştirilebilir protokol, buluşa ait Algorand sistemi içerisinde güvenli bir şekilde kullanılır. Özellikle Micali ve Vaikunthanatan BA⋆'yı dürüst oyuncuların basit çoğunluğuyla da çok verimli çalışacak şekilde genişlettik. bu protokol de Algorand'de kullanılabilir.
传统环境下的 BA 协议 BA⋆
正如已经强调的,拜占庭协议是 Algorand 的关键要素。确实是通过 使用这样的 BA 协议使得 Algorand 不受分叉的影响。然而,为了防止我们的 强大的对手,Algorand 必须依赖于满足新的玩家可替换性的 BA 协议 约束。此外,要使 Algorand 高效,这样的 BA 协议必须非常高效。 BA 协议最初是为理想化的通信模型、同步完整的通信模型而定义的。 网络(SC 网络)。这样的模型可以更简单地设计和分析 BA 协议。 6给定诚实百分比 h 和可接受的故障概率 F,Algorand 计算上限 N, 一个步骤中验证者的最大数量。因此,MP 假设仅需要在 n \(\leq\) N 时成立。 此外,如上所述,无论有多少其他消息可以同时传播,MP 假设都成立。 乔丹的。然而,正如我们将看到的,在 Algorand 中,消息在基本上不重叠的时间内传播 间隔,在此期间传播单个块,或者最多 N 个验证者传播一个小块(例如 200B) 消息。因此,我们可以用更弱但也更复杂的方式重申 MP 假设。 7例如,他可以立即获知诚实玩家发送的消息。因此,恶意用户 i′ 是 被要求与诚实用户 i 同时传播消息,总是可以基于以下条件选择自己的消息 m′ 消息 m 实际上是由 i 传播的。用分布式计算的术语来说,这种能力与冲刺有关 文学。因此,在本节中,我们为 SC 网络引入一种新的 BA 协议 BA⋆,并忽略 完全是球员可替换性的问题。 BA⋆协议是具有独立价值的贡献。 事实上,它是迄今为止已知的 SC 网络最有效的加密 BA 协议。 为了在我们的 Algorand 协议中使用它,我们稍微修改 BA⋆,以考虑到我们的不同 沟通模型和上下文,但请确保在第 X 节中强调如何使用 BA⋆ 在我们实际的协议 Algorand ' 内。 我们首先回顾一下 BA⋆ 的运作模式和拜占庭协议的概念。 3.1 同步完整网络和匹配对手 在 SC 网络中,有一个公共时钟,在每个积分时间 r = 1, 2,... 处滴答作响。 。 。 在每次点击 r 时,每个玩家 i 都会立即同时发送一个 留言先生 i,j(可能是空消息)发送给每个玩家 j,包括他自己。每个先生 收到 i,j 此时,玩家 j 单击 r + 1 以及发送者 i 的身份。 再次强调,在通信协议中,如果玩家遵循所有规定,那么他就是诚实的 指令,以及其他恶意行为。所有恶意玩家均被完全控制且完美 由对手协调,特别是立即收到所有发送给 恶意玩家,并选择他们发送的消息。 攻击者可以在任何奇怪的时间立即对任何诚实的用户进行恶意点击 他希望,仅受限于恶意玩家数量的可能上限。也就是说, 对手“不能干扰诚实用户 i 已经发送的消息”,这将是 照常交付。 对手还具有额外的能力,可以在每个偶数轮中立即看到 当前诚实玩家发送的消息,并立即使用该信息进行选择 恶意玩家同时发送的消息会打勾。 备注 • 对手的力量。上面的设定是非常对抗性的。事实上,在拜占庭协议中 文学作品中,许多场景都不太具有敌意。然而,一些更具对抗性的设置 也被考虑过,对手在看到诚实玩家发送的消息后,我 在给定时间单击 r,可以立即从网络上删除所有这些消息 损坏i,选择当前恶意i在单击r时发送的消息,并让它们 照常交付。对手的预期力量与他在我们的环境中所拥有的力量相匹配。 • 物理抽象。设想的通信模型抽象出一个更物理的模型, 其中每对玩家 (i, j) 通过单独的私有通信线路 li,j 连接。 也就是说,没有其他人可以注入、干扰或获取有关通过该消息发送的消息的信息 李杰。对手获取 li,j 的唯一方法是破坏 i 或 j。 • 隐私和身份验证。在 SC 网络中,消息隐私和身份验证得到保证 通过假设。相比之下,在我们的通信网络中,消息被传播 点对点之间,身份验证由数字签名保证,并且不存在隐私。 因此,要在我们的设置中采用协议 BA⋆,每条交换的消息都应该进行数字签名 (进一步确定发送的状态)。幸运的是,我们的 BA 协议 考虑在 Algorand 中使用不需要消息隐私。3.2 拜占庭协议的概念 拜占庭协议的概念是由 Pease Shostak 和 Lamport [31] 提出的 二进制情况,即每个初始值都由一位组成。不过很快就被延长了 为任意初始值。 (参见 Fischer [16] 以及 Chor 和 Dwork [10] 的调查。) 协议,我们指的是任意值协议。 定义 3.1。在同步网络中,设P为n个玩家协议,其玩家集是公共的 玩家之间的知识,t 是一个正整数,使得 n \(\geq\)2t + 1。 我们说 P 是一个 任意值(分别为二进制) (n, t) - 健全性 \(\sigma\) \(\varepsilon\)(0, 1) 的拜占庭协议 如果,对于每组不包含特殊符号 \(\bot\) 的值 V(分别,对于 V = {0, 1}),在 执行过程中,最多 t 个玩家是恶意的,并且每个玩家 i 都以 初始值 vi \(\in\)V ,每个诚实玩家 j 以概率 1 停止,输出一个值 outi \(\in\)V \(\cup\){\(\bot\)} 从而以至少 \(\sigma\) 的概率满足以下两个条件: 1. 协议:对于所有诚实玩家 i,存在 out \(\varepsilon\)V \(\cup\){\(\bot\)} 使得 outi = out。 2. 一致性:如果对于某个值 v \(\in\)V ,对于所有诚实的玩家 vi = v,则 out = v。 我们将 out 称为 P 的输出,将每个 outi 称为玩家 i 的输出。 3.3 BA 符号 # 在我们的 BA 协议中,玩家需要计算有多少玩家向他发送了给定消息 给定的步骤。因此,对于可能发送的每个可能值 v,
s
我(五) (或者当 s 清楚时只是#i(v))是 i 在步骤 s 中从其接收 v 的玩家 j 的数量。 回想一下,玩家 i 从每个玩家 j 接收到一条消息,如果 玩家是 n,那么,对于所有 i 和 s,P v#s i(v) = n。 3.4 二进制 BA 协议 BBA⋆ 在本节中,我们提出一个新的二进制 BA 协议 BBA⋆,它依赖于更多的诚实性 超过三分之二的玩家并且速度非常快:无论恶意玩家可能做什么, 每次执行其主循环都会使玩家以 1/3 的概率达成一致。 每个玩家都有自己的数字签名方案的公钥,满足唯一签名 财产。由于该协议旨在在同步完整网络上运行,因此没有 需要一个玩家我签署他的每条消息。 数字签名用于在步骤 3 中生成足够通用的随机位。(在 Algorand 中, 数字签名也用于验证所有其他消息。) 该协议需要一个最小的设置:一个公共随机字符串 r,独立于玩家的 键。 (在 Algorand 中,r 实际上被数量 Qr 代替。) BBA⋆协议是一个三步循环,玩家反复交换布尔值,并且 不同的玩家可能会在不同的时间退出这个循环。玩家 i 通过传播退出这个循环, 在某个步骤中,要么是特殊值 0,要么是特殊值 1,从而指示所有玩家 “假装”他们在以后的所有步骤中分别从 i 接收 0 和 1。 (或者说:假设玩家 j 从另一个玩家 i 收到的最后一条消息有点 b。然后,在任意一步 其中他没有收到来自 i 的任何消息,j 的行为就好像我向他发送了位 b。) 该协议使用计数器 \(\gamma\),表示其 3 步循环已执行的次数。 BBA⋆开始时,\(\gamma\) = 0。(人们可能认为\(\gamma\)是一个全局计数器,但实际上它是增加的 每次执行循环时由每个单独的玩家执行。) 有 n \(\geq\)3t + 1,其中 t 是恶意玩家的最大可能数量。一个二进制 字符串 x 用二进制表示形式(可能有前导 0)为 x 的整数来标识; lsb(x) 表示 x 的最低有效位。 协议BBA⋆ (通信) 步骤1. [币固定为0步骤] 每个玩家i发送bi。 1.1 如果#1 i (0) \(\geq\)2t + 1,则i设置bi = 0,发送0,输出outi = 0, 并停止。 1.2 如果#1 i(1)\(\geq\)2t+1,那么,则i设bi=1。 1.3 否则,i 设置 bi = 0。 (通信) 步骤2. [硬币固定为1步骤] 每个玩家i发送bi。 2.1 如果#2 i(1)\(\geq\)2t+1,则i设bi=1, 发送 1, 输出outi = 1, 并停止。 2.2 如果#2 i(0)\(\geq\)2t+1,则设bi=0。 2.3 否则,i 设置 bi = 1。 (通信)步骤3.[硬币翻转步骤]每个玩家i发送bi和SIGi(r,\(\gamma\))。 3.1 如果#3 i(0)\(\geq\)2t+1,则i设bi=0。 3.2 如果#3 i(1)\(\geq\)2t+1,则i设bi=1。 3.3 否则,令 Si = {j \(\in\)N 在步骤 3 中向 i 发送了正确的消息}, i 设 bi = c \(\triangleq\)lsb(minj\(\in\)Si H(SIGi(r, \(\gamma\))));将 \(\gamma\)i 增加 1;并返回步骤 1。 定理3.1。当 n \(\geq\)3t + 1 时,BBA⋆是一个二元 (n, t)-BA 协议,稳健性为 1。 定理 3.1 的证明在 [26] 中给出。它对我们的环境的适应以及玩家的可替换性 属性新颖。 历史评论 概率二进制 BA 协议首先由 Ben-Or 在 异步设置 [7]。 BBA⋆协议是对我们的公钥设置的新颖改编 Feldman 和 Micali [15] 的二进制 BA 协议。他们的协议是第一个按预期工作的协议 恒定的步数。它的工作原理是让玩家自己实现一个共同的硬币, 拉宾提出的概念,他通过外部受信任方 [32] 实施了该概念。3.5 分级共识和GC协议 让我们回想一下,对于任意值,共识的概念比拜占庭协议弱得多。 定义 3.2。设 P 是一个协议,其中所有参与者的集合都是共同知识,并且每个参与者 玩家 i 私下知道任意初始值 v′ 岛 我们说 P 是一个 (n, t) 分级共识协议,如果在 n 个玩家的每次执行中, 其中大多数 t 都是恶意的,每个诚实的玩家 i 都会停止输出价值等级对 (vi, gi), 其中gi \(\in\){0, 1, 2},从而满足以下三个条件: 1. 对于所有诚实的玩家 i 和 j,|gi −gj| \(\leq\)1。 2. 对于所有诚实玩家 i 和 j,gi, gj > 0 ⇒vi = vj。 3. 如果 v′ 1 = \(\cdots\) = v′ 对于某个值 v,n = v,则对于所有诚实玩家 i,vi = v 且 gi = 2。 历史注释 分级共识的概念只是源自分级共识的概念。 广播,由 Feldman 和 Micali 在 [15] 中提出,通过强化十字军的概念 协议,由 Dolev [12] 引入,并由 Turpin 和 Coan [33].8 完善 在 [15] 中,作者还提供了一个 3 步(n,t)分级广播协议,gradecast,用于 n\(\geq\)3t+1。后来发现了 n > 2t+1 的更复杂的 (n, t) 分级广播协议 作者:Katz 和 Koo [19]。 下面的两步协议 GC 由 Gradecast 的最后两步组成,用我们的表达式表示 符号。为了强调这一事实,并匹配第 4.1 节协议 Algorand ' 的步骤,我们 分别命名2和3的GC步骤。 气相色谱协议 步骤 2. 每个玩家 i 发送 v′ 我对所有玩家。 步骤 3. 每个玩家 i 向所有玩家发送字符串 x 当且仅当 #2 i(x)\(\geq\)2t+1。 输出确定。每个玩家 i 输出计算如下的对 (vi, gi): • 如果对于某些x,#3 i (x) \(\geq\)2t + 1,则 vi = x 且 gi = 2。 • 如果对于某些x,#3 i (x) \(\geq\)t + 1,则 vi = x 且 gi = 1。 • 否则,vi = \(\bot\)且gi = 0。 定理3.2。如果n\(\geq\)3t+1,则GC是一个(n,t)分级的广播协议。 该证明紧随 [15] 中协议等级广播的证明,因此被省略。9 8本质上,在分级广播协议中,(a) 每个玩家的输入都是杰出玩家的身份 玩家,发送者,具有任意值 v 作为附加私有输入,并且 (b) 输出必须满足 与分级共识的属性 1 和 2 相同,加上以下属性 3′:如果发送者是诚实的,则 vi = v 且 对于所有诚实的玩家 i,gi = 2。 9确实,在他们的协议中,在步骤 1 中,发送者将自己的私有值 v 发送给所有玩家,并且每个玩家都让 v′ i 由他在步骤 1 中实际从发送者收到的值组成。3.6 协议 BA⋆ 现在我们通过二进制 BA 协议 BBA⋆ 来描述任意值 BA 协议 BA⋆ 以及 分级共识协议 GC。下面,每个玩家i的初始值为v′ 岛 协议 BA⋆ 步骤 1 和 2. 每个玩家 i 在输入 v′ 上执行 GC i,从而计算一对(vi,gi)。 步骤 3,. 。 。每个玩家 i 执行 BBA⋆——如果 gi = 2,初始输入为 0,否则为 1——所以 来计算位outi。 输出确定。如果 outi = 0,则每个玩家 i 输出 vi,否则输出 \(\bot\)。 定理3.3。每当 n \(\geq\)3t + 1 时,BA⋆是一个稳健性为 1 的 (n, t)-BA 协议。 证明。我们首先证明一致性,然后证明一致性。 一致性证明。假设对于某个值 v \(\in\)V , v′ i = v. 那么,根据性质 3 分级共识,GC执行后,所有诚实玩家输出(v,2)。因此,0 是 BBA⋆执行结束时所有诚实玩家的最初一点。因此,根据协议 二进制拜占庭协议的属性,在 BA⋆ 执行结束时,对于所有诚实的人,outi = 0 玩家。这意味着 BA⋆ 中每个诚实玩家 i 的输出是 vi = v。 ✷ 协议证明。由于 BBA⋆ 是一个二进制 BA 协议, (A) 对于所有诚实玩家 i,outi = 1,或者 (B) 对于所有诚实的玩家 i,outi = 0。 在情况 A 中,所有诚实玩家都输出 \(\bot\) 为 BA⋆,因此协议成立。现在考虑情况 B。 这种情况下,在执行BBA⋆时,至少一个诚实玩家i的初始位为0。(事实上,如果 所有诚实玩家的初始位为 1,然后,根据 BBA⋆ 的一致性属性,我们将有 对于所有诚实的 j,outj = 1。)因此,在执行 GC 后,i 对某些输出对 (v, 2) 因此,根据分级共识的属性 1,对于所有诚实的玩家 j,gj > 0。因此,通过 分级共识的属性 2,对于所有诚实的玩家 j,vj = v。这意味着,在年底 BA⋆,每个诚实玩家 j 输出 v。因此,协议在情况 B 中也成立。 ✷ 由于一致性和一致性都成立,所以 BA⋆ 是一个任意值的 BA 协议。 历史注释 Turpin 和 Coan 第一个证明,对于 n \(\geq\)3t+1,任何二元 (n, t)-BA 协议可以转换为任意值 (n, t)-BA 协议。减少任意值 通过分级共识的拜占庭协议到二进制拜占庭协议更加模块化, 更干净,并简化了对 Algorand 协议 Algorand ' 的分析。 泛化 BA⋆用于 Algorand Algorand 即使所有通信都是通过 八卦。然而,尽管呈现在传统且熟悉的通信网络中,所以 为了更好地与现有技术进行比较并更容易理解,协议 BA⋆works 也在八卦网络中。事实上,在 Algorand 的详细实施例中,我们将呈现它 直接用于八卦网络。我们还应该指出,它满足球员的可替换性 在设想的非常对抗性的模型中,对于 Algorand 的安全至关重要的财产。
任何在八卦通信网络中工作的 BA 播放器可替换协议都可以是 在本发明的Algorand系统中安全地使用。特别是 Micali 和 Vaikunthanatan 已将 BA⋆ 扩展到与大多数诚实玩家的高效合作。那 协议也可以在 Algorand 中使用。
Algorand'nin İki Düzenlemesi
Tartışıldığı gibi, çok yüksek bir düzeyde, Algorand turu ideal olarak aşağıdaki şekilde ilerler. İlk olarak rastgele bir seçilen kullanıcı, yani lider, yeni bir blok önerir ve dağıtır. (Bu süreç başlangıçta şunları içerir: Birkaç potansiyel liderin seçilmesi ve ardından en azından zamanın önemli bir bölümünde, tek bir ortak lider ortaya çıkar.) İkinci olarak, rastgele seçilmiş bir kullanıcı komitesi seçilir ve Liderin önerdiği blok üzerinde Bizans anlaşmasına varır. (Bu süreç şunları içerir: BA protokolünün her adımı ayrı olarak seçilen bir komite tarafından yürütülür.) Üzerinde anlaşmaya varılan blok daha sonra komite üyelerinin belirli bir eşiği (TH) tarafından dijital olarak imzalanır. Bu dijital imzalar Herkesin hangisinin yeni blok olduğundan emin olması için dağıtılır. (Buna, imzalayanların kimlik bilgileri ve yeni bloğun yalnızca hash kimlik doğrulaması yapılarak herkesin hash açıklandıktan sonra bloğu öğrenmesi garanti edilir.) Sonraki iki bölümde Algorand, Algorand ′'nin iki uygulamasını sunuyoruz. 1 ve Algorand ′ 2, dürüst kullanıcıların çoğunluğunun varsayımı altında çalışır. Bölüm 8'de bunların nasıl benimseneceğini gösteriyoruz Paranın dürüst çoğunluğu varsayımı altında çalışacak düzenlemeler. Algorand ′ 1 sadece komite üyelerinin > 2/3'ünün dürüst olduğunu öngörmektedir. Ayrıca, Algorand ′ Şekil 1'de, Bizans anlaşmasına varmak için atılacak adımların sayısı yeterince yüksek olacak şekilde sınırlandırılmıştır. Böylece çok büyük bir olasılıkla anlaşmaya varılması garanti altına alınır. sabit sayıda adım (ancak potansiyel olarak Algorand ′ adımlarından daha uzun süre gerektirir) 2). içinde Henüz son adımda anlaşmaya varılamayan uzak bir durumda, komite aşağıdaki hususlarda mutabakata varır: her zaman geçerli olan boş blok. Algorand ′ 2, bir komitedeki dürüst üyelerin sayısının her zaman daha fazla olduğunu öngörmektedir. veya sabit bir tH eşiğine eşit (bu, çok büyük bir olasılıkla, en azından bunu garanti eder) Komite üyelerinin 2/3'ü dürüsttür). Ayrıca Algorand ′ 2 Bizans anlaşmasına izin verir isteğe bağlı sayıda adımda ulaşılabilir (ancak potansiyel olarak Algorand 'den daha kısa bir sürede). 1). Bu temel düzenlemelerin birçok varyantını türetmek kolaydır. Özellikle kolay olduğu göz önüne alındığında Algorand ′ 2, Algorand değiştirmek için 1 keyfi bir şekilde Bizans anlaşmasına varılmasını sağlamak için adım sayısı. Her iki düzenleme de aşağıdaki ortak çekirdeği, notasyonları, kavramları ve parametreleri paylaşır. 4.1 Ortak Bir Çekirdek Hedefler İdeal olarak, her r turu için Algorand aşağıdaki özellikleri karşılayacaktır: 1. Mükemmel Doğruluk. Tüm dürüst kullanıcılar aynı blokta hemfikirdir Br. 2. Tamlık 1. Olasılık 1 ile Br'nin getirisi, PAY r, maksimumdur.10 10Ödeme kümeleri geçerli ödemeleri içerecek şekilde tanımlandığından ve dürüst kullanıcılar yalnızca geçerli ödemeler yapabileceğinden, maksimum PAY r, tüm dürüst kullanıcıların "şu anda ödenmemiş" ödemelerini içerir.Elbette tek başına mükemmel doğruluğu garanti etmek önemsizdir: Herkes her zaman resmi olanı seçer. ödeme seti PAY r boş olmalıdır. Ancak bu durumda sistemin tamlığı 0 olacaktır. Ne yazık ki, hem mükemmel doğruluğu hem de tamlığı garanti etmek 1 kötü niyetli kişilerin varlığında kolay değildir kullanıcılar. Algorand böylece daha gerçekçi bir hedefi benimsiyor. Gayri resmi olarak, h'nin yüzdeyi belirtmesine izin vermek dürüst kullanıcıların oranı, h > 2/3, Algorand hedefi Çok büyük olasılıkla h'ye yakın mükemmel doğruluk ve tamlık garanti edilir. Doğruluğa eksiksizliğe öncelik vermek makul bir seçim gibi görünüyor: ödemeler zamanında işleme koyulmuyor bir tur bir sonraki turda işlenebilir ancak mümkünse çatallardan kaçınılmalıdır. Liderlik Bizans Anlaşması Mükemmel Doğruluk aşağıdaki şekilde garanti edilebilir. Başlangıçta r turunda her i kullanıcısı kendi Br aday bloğunu oluşturur i ve ardından tüm kullanıcılar Bizans'a ulaşır bir aday blok üzerinde anlaşmaya varılması. Girişimize göre, kullanılan BA protokolü şunları gerektirir: 2/3 dürüst çoğunluk ve oyuncu tarafından değiştirilebilir. Adımlarının her biri küçük ve Herhangi bir iç değişkeni paylaşmayan, rastgele seçilmiş doğrulayıcılar kümesi. Ne yazık ki bu yaklaşımın tamlık garantisi yoktur. Bu böyle çünkü aday Dürüst kullanıcıların blokları büyük olasılıkla birbirinden tamamen farklıdır. Böylece, sonuçta üzerinde anlaşmaya varılan blok her zaman maksimum olmayan bir ödeme setine sahip olabilir. Aslında her zaman olabilir boş blok, B\(\varepsilon\), yani ödeme seti boş olan blok. varsayılan, boş olanı olalım. Algorand ′ bu tamlık sorununu aşağıdaki şekilde önler. İlk olarak r turu için bir lider, \(\ell\)r seçilir. Daha sonra \(\ell\)r kendi aday bloğunu yayar, Br \(\ell\)r. Sonunda kullanıcılar blok üzerinde anlaşmaya varır aslında \(\ell\)r'den alıyorlar. Çünkü ne zaman dürüst olursam, Kusursuz Doğruluk ve Tamlık 1 her ikisi de geçerlidir, Algorand ′, \(\ell\)r'nin h'ye yakın olasılıkla dürüst olmasını sağlar. (Lider olduğunda kötü niyetliyse, üzerinde anlaşmaya varılan bloğun boş bir ödeme seti olup olmadığı umurumuzda değil. Sonuçta, bir Kötü niyetli lider \(\ell\)r her zaman kötü niyetli olarak Br'yi seçebilir Boş blok olmak ve sonra dürüst olmak gerekirse bunu yayar, böylece dürüst kullanıcıları boş blok üzerinde anlaşmaya zorlar.) Lider Seçimi Algorand'lerde r'inci blok Br = (r, PAY r, Qr, H(Br−1) formundadır. Giriş bölümünde daha önce de belirtildiği gibi, Qr−1 miktarı dikkatli bir şekilde aslında çok güçlü Düşmanımız tarafından manipüle edilemez. (Bu bölümün ilerleyen kısımlarında durumun neden böyle olduğuna dair bir miktar sezgi sağlar.) Bir r turunun başlangıcında, tüm kullanıcılar blockchain şu ana kadar, B0, . . . , Br−1, bundan önceki her turun kullanıcı kümesini çıkarırlar: PK1, . . . , PKr−1. Round r'nin potansiyel lideri bir i kullanıcısıdır, öyle ki .H SIGI r, 1, Qr−1 \(\leq\)p . Açıklayalım. Qr−1 miktarı Br−1 bloğunun bir parçası olduğundan ve temeldeki imza şeması benzersizlik özelliği olan SIGi'yi karşılar r, 1, Qr−1 benzersiz bir ikili dizedir i ve r ile ilişkili. Dolayısıyla H rastgele bir oracle olduğundan, H SIGI r, 1, Qr−1 rastgele bir 256 bittir i ve r ile benzersiz şekilde ilişkilendirilen uzun dize. “.” sembolü. H'nin önünde SIGI r, 1, Qr−1 bu ondalık (bizim durumumuzda ikili) nokta, böylece ri \(\triangleq\).H SIGI r, 1, Qr−1 a'nın ikili açılımıdır i ve r ile benzersiz şekilde ilişkilendirilen, 0 ile 1 arasındaki rastgele 256 bitlik sayı. Böylece olasılık ri, p'den küçük veya ona eşittir, esasen p'dir. (Potansiyel lider seçim mekanizmamız Micali ve Rivest'in mikro ödeme planından esinlenilmiştir [28].) p olasılığı, ezici (yani 1 −F) olasılıkla en az bir tane olacak şekilde seçilir. Potansiyel doğrulayıcı dürüsttür. (Gerçekte p, bu tür en küçük olasılık olarak seçilir.)Kendi imzalarını hesaplayabilen tek kişi i olduğundan, yalnızca kendisinin imzasını hesaplayabileceğini unutmayın. 1. turun potansiyel doğrulayıcısı olup olmadığına karar verin. Ancak kendi kimlik bilgilerini açıklayarak, \(\sigma\)r ben \(\triangleq\)SIGi r, 1, Qr−1 , r'nin potansiyel doğrulayıcısı olduğumu herkese kanıtlayabilirim. Lider \(\ell\)r, hashed kimlik bilgisi şundan daha küçük olan potansiyel lider olarak tanımlanır: hashed diğer tüm potansiyel lider j'nin kimlik bilgileri: yani H(\(\sigma\)r,s) \(\ell\)r ) \(\leq\)H(\(\sigma\)r,s j) Kötü niyetli bir \(\ell\)r kimliğini açıklamayabileceğinden, r turunun doğru liderinin ifşa edemeyeceğini unutmayın. hiçbir zaman bilinemez ve bu, olası olmayan bağlar dışında, \(\ell\)r gerçekten de r turunun tek lideridir. Son olarak önemli bir detaya değinelim: Bir kullanıcı potansiyel bir lider olabilir (ve dolayısıyla bir r turunun lideri) yalnızca en az k tur boyunca sisteme ait olması durumunda. Bu garanti eder Qr'nin ve gelecekteki tüm Q miktarlarının değiştirilemezliği. Aslında potansiyel liderlerden biri aslında Qr'yi belirleyecektir. Doğrulayıcı Seçimi r turundaki her adım s > 1, küçük bir doğrulayıcılar seti (SV r,s) tarafından gerçekleştirilir. Yine, her bir doğrulayıcı i \(\in\)SV r,s, sistemde halihazırda k turda bulunan kullanıcılar arasından rastgele seçilir. r'den önce ve yine Qr−1 özel miktarı aracılığıyla. Özellikle, i \(\in\)PKr−k, SV r,s'de bir doğrulayıcıdır, eğer .H SIGI r, s, Qr−1 \(\leq\)p' . Bir kez daha onun SV r,s'ye ait olup olmadığını yalnızca ben biliyorum, ancak durum buysa bunu şu şekilde kanıtlayabilir: kimlik bilgilerini sergiliyor \(\sigma\)r,s ben \(\triangleq\)H(SIGi r, s, Qr−1 ). Doğrulayıcı i \(\in\)SV r,s bir mesaj gönderir, mr,s ben, içinde r turunun s adımıdır ve bu mesaj onun \(\sigma\)r,s kimlik bilgilerini içerir i, doğrulayıcıların Bay'ı tanımak için yuva adımı ben meşru bir adım mesajıdır. p' olasılığı, SV r,s'de #iyi'nin sayısı olmasını sağlayacak şekilde seçilir. dürüst kullanıcılar ve #bad kötü niyetli kullanıcıların sayısı, büyük olasılıkla aşağıdakiler iki koşul geçerlidir. Düzenleme için Algorand ′ 1: (1) #iyi > 2 \(\cdot\) #kötü ve (2) #iyi + 4 \(\cdot\) #kötü < 2n, burada n, SV r,s'nin beklenen önemliliğidir. Düzenleme için Algorand ′ 2: (1) #iyi > tH ve (2) #iyi + 2#kötü < 2tH, burada tH belirli bir eşiktir. Bu koşullar, yeterince yüksek olasılıkla, (a) BA'nın son adımında protokole göre, yeni Br bloğunu dijital olarak imzalayacak en az belirli sayıda dürüst oyuncu olacak, (b) tur başına yalnızca bir blok gerekli sayıda imzaya sahip olabilir ve (c) kullanılan BA protokol (her adımda) gerekli 2/3 dürüst çoğunluğa sahiptir. Blok Oluşturmanın Netleştirilmesi Yuvarlak r lideri \(\ell\)r dürüstse, karşılık gelen blok formdadır Br = r, PAY r, SIG\(\ell\)r Qr−1 , H Br−1 , ödeme kümesi PAY r'nin maksimum olduğu yer. (tüm ödeme setlerinin tanım gereği kolektif olarak geçerli olduğunu unutmayın.) Aksi halde (yani \(\ell\)r kötü niyetliyse), Br aşağıdaki iki olası biçimden birine sahiptir: Br = r, ÖDEME r, SIGI Qr−1 , H Br−1 ve Br = Br \(\varepsilon\) \(\triangleq\) r, \(\emptyset\), Qr−1, H Br−1 .İlk biçimde, PAY r (zorunlu olarak maksimum olmayan) bir ödeme kümesidir ve PAY r = \(\emptyset\) olabilir; ve ben r. turun potansiyel lideri. (Ancak lider olamayabilirim. Eğer Kimlik bilgilerini gizli tutar ve kendisini açıklamaz.) İkinci biçim, BA protokolünün tekrar tekrar uygulanması sırasında tüm dürüst oyuncuların boş Br bloğu olan varsayılan değeri çıktılayın Uygulamamızda \(\varepsilon\). (Tanım gereği olası BA protokolünün çıktıları genel olarak \(\bot\) ile gösterilen varsayılan bir değer içerir. Bkz. bölüm 3.2.) Her iki durumda da ödeme kümeleri boş olmasına rağmen, Br = r, \(\emptyset\), SIGI Qr−1 , H Br−1 ve Br \(\varepsilon\) sözdizimsel olarak farklı bloklardır ve iki farklı durumda ortaya çıkarlar: sırasıyla, “tüm BA protokolünün yürütülmesi yeterince sorunsuz geçti” ve “bir şeyler ters gitti BA protokolü ve varsayılan değer çıktıydı”. Şimdi Br bloğunun oluşturulmasının Algorand ′ turunda r'de nasıl ilerlediğini sezgisel olarak açıklayalım. İlk adımda, her uygun oyuncu, yani her i \(\in\)PKr−k oyuncusu potansiyel olup olmadığını kontrol eder. lider. Eğer durum böyleyse, şimdiye kadar gördüğü tüm ödemeleri kullanarak bana soruluyor ve mevcut blockchain, B0, . . . , Br−1, gizlice maksimum bir ödeme seti hazırlamak için, PAY r ben ve gizlice aday bloğunu bir araya getirir, Br = r, ÖDEME r ben, SIGI Qr−1 , H Br−1 . Yani sadece o değil Br'ye dahil et i , ikinci bileşeni olarak yeni hazırlanmış ödeme seti, aynı zamanda üçüncü bileşeni olarak, son bloğun üçüncü bileşeni olan Br−1 olan Qr−1'in kendi imzası. Sonunda propagandasını yapıyor round-r-step-1 mesajı, bay,1 i , (a) aday bloğu Br'yi içerir i, (b) onun uygun imzası aday bloğunun (yani Br'nin hash imzası) i ve (c) kendi kimlik bilgisi \(\sigma\)r,1 ben kanıtlıyorum kendisinin gerçekten r turunun potansiyel doğrulayıcısı olduğunu. (Dürüst bir i mesajını verene kadar şunu unutmayın bayım,1 ben, Düşmanın benim bir kişi olduğuma dair hiçbir fikri yok potansiyel doğrulayıcı Eğer dürüst potansiyel liderleri yozlaştırmak istiyorsa, Düşman da bunu yapabilir. yozlaşmış rastgele dürüst oyuncular. Ancak Bay'ı gördüğünde, 1 i, i'nin kimlik bilgilerini içerdiğinden, Düşman biliyor ve i'yi bozabilir ama bay'ı engelleyemez1 i viral olarak yayılan, sistemdeki tüm kullanıcılara ulaşmaktadır.) İkinci adımda, seçilen her j \(\in\)SV r,2 doğrulayıcısı turun liderini belirlemeye çalışır. Spesifik olarak, j, 1. adım kimlik bilgilerini alır, \(\sigma\)r,1 i1 , . . . , \(\sigma\)r,1 içinde, uygun adım-1 mesajında bulunur mr,1 ben o aldı; hashhepsi var, yani H'yi hesaplıyor \(\sigma\)r,1 i1 , . . . , H \(\sigma\)r,1 içinde ; kimlik belgesini bulur, \(\sigma\)r,1 \(\ell\)j , hash sözlükbilimsel olarak minimumdur; ve \(\ell\)r'yi düşünüyor j, r turunun lideri olacak. Dikkate alınan her kimlik bilgisinin Qr−1'in dijital imzası olduğunu, SIGi'nin r, 1, Qr−1 öyle i ve Qr−1 tarafından benzersiz bir şekilde belirlenir, H rastgele oracle'dir ve dolayısıyla her H(SIGi) r, 1, Qr−1 r turunun her potansiyel lideri i'ye özgü, rastgele 256 bit uzunluğunda bir dizedir. Bundan şu sonuca varabiliriz: Eğer 256-bitlik Qr-1 dizisinin kendisi rastgele ve bağımsız olsaydı seçilirse, r. turun tüm potansiyel liderlerinin hashed kimlik bilgileri olacaktır. Aslında hepsi Potansiyel liderler iyi tanımlanmıştır ve kimlik bilgileri de (gerçekte hesaplanmış veya hesaplanmış olsun) değil). Ayrıca, r turunun potansiyel liderleri kümesi, tur kullanıcılarının rastgele bir alt kümesidir. r −k ve dürüst bir potansiyel lider i her zaman mesajını uygun şekilde oluşturur ve yayar bay ben, i'nin kimlik bilgilerini içeren. Dolayısıyla dürüst kullanıcıların yüzdesi h olduğundan, durum ne olursa olsun Kötü niyetli potansiyel liderlerin yapabileceği (örneğin, kendi kimlik bilgilerini açığa vurmak veya gizlemek) asgari hashed potansiyel lider kimlik bilgisi, mutlaka herkes tarafından tanımlanan dürüst bir kullanıcıya aittir raundun lideri olmak. Buna göre, eğer 256-bitlik Qr-1 dizisinin kendisi rastgele olsaydı ve bağımsız olarak seçilir, tam olarak h olasılıkla (a) lider \(\ell\)r dürüsttür ve (b) \(\ell\)j = \(\ell\)r herkes için dürüst adım-2 doğrulayıcıları j. Gerçekte, hashed kimlik bilgileri evet rastgele seçilir, ancak Qr−1'e bağlıdır;rastgele ve bağımsız olarak seçilmemiştir. Ancak analizimizde Qr−1'in olduğunu kanıtlayacağız. Bir turun liderinin olasılıklar konusunda dürüst olmasını garanti edecek kadar manipüle edilemez h' h'ye yeterince yakın: yani h' > h2(1 + h −h2). Örneğin, eğer h = %80 ise h' > 0,7424 olur. Turun liderini belirledikten sonra (ki bunu lider dürüst olduğunda doğru şekilde yaparlar), 2. adımdaki doğrulayıcıların görevi, inandıklarını başlangıç değerleri olarak kullanarak BA'yı yürütmeye başlamaktır. liderin bloğu olmak. Aslında gerekli iletişim miktarını en aza indirmek için, j \(\in\)SV r,2 doğrulayıcısı giriş değeri olarak v′ kullanmaz j Bizans protokolüne göre Bj bloğu aslında \(\ell\)j'den (j kullanıcısı lider olduğuna inanıyor) bilgi aldı, ancak lider, ancak o bloğun hash'si, yani v′ j = H(Bi). Dolayısıyla, BA protokolünün sona ermesi üzerine, doğrulayıcılar Son adımın istenen yuvarlak r bloğu Br'yi hesaplamayın, ancak hesaplayın (kimlik doğrulama ve yayılır) H(Br). Buna göre, H(Br) yeterince çok sayıda doğrulayıcı tarafından dijital olarak imzalandığından, BA protokolünün son adımında, sistemdeki kullanıcılar H(Br)'nin yeni protokolün hash'si olduğunu anlayacaklardır. Blok. Bununla birlikte, aynı zamanda, yürütme oldukça eşzamansız olduğu için, aynı zamanda almaları (veya beklemeleri) gerekir. Düşman ne olursa olsun, protokolün gerçekten kullanılabilir olmasını sağlayan Br'nin kendisini bloke edin yapabilir. Asenkronizasyon ve Zamanlama Algorand ′ 1 ve Algorand ′ 2 önemli derecede eşzamansızlığa sahiptir. Bunun nedeni, Düşmanın iletilen mesajların teslimini planlama konusunda geniş bir serbestliğe sahip olmasıdır. yayıldı. Ayrıca bir turdaki toplam adım sayısı sınırlı olsun ya da olmasın, varyans, gerçekte atılan adımların sayısına göre katkıda bulunur. B0 sertifikalarını öğrenir öğrenmez, . . . , Br−1, bir i kullanıcısı Qr−1'i hesaplar ve çalışmaya başlar r turunda, kendisinin potansiyel bir lider mi, yoksa r turunun bazı adımlarında doğrulayıcı mı olduğunu kontrol ediyor. Tartışılan eşzamansızlık ışığında, adım s'de hareket etmem gerektiğini varsayarsak, çeşitli yöntemlere güveniyorum. harekete geçmeden önce yeterli bilgiye sahip olmasını sağlayacak stratejiler. Örneğin, doğrulayıcılardan en azından belli sayıda mesaj almayı bekleyebilir. önceki adıma geçin veya mesajları yeterince aldığından emin olmak için yeterli süre bekleyin. önceki adımın birçok doğrulayıcısı. Çekirdek Qr ve Geriye Dönme Parametresi k İdeal olarak Qr miktarlarının olması gerektiğini hatırlayın. rastgele ve bağımsız olmasına rağmen, bunların başkaları tarafından yeterince değiştirilemez olması yeterli olacaktır. Düşman. İlk bakışta Qr−1'in H ile çakışmasını seçebiliriz ÖDEME r−1 ve böylece kaçınmak Br−1'de Qr−1'i açıkça belirtin. Ancak temel bir analiz, kötü niyetli kullanıcıların bu seçim mekanizmasından yararlanın.11 Bazı ek çabalar, sayısız başka seçeneğin olduğunu gösteriyor. 11r −1 turunun başındayız. Böylece, Qr−2 = PAY r−2 herkesçe bilinir ve Düşman özel olarak bilinir. kontrol ettiği potansiyel liderlerin kimler olduğunu biliyor. Düşmanın kullanıcıların %10'unu kontrol ettiğini varsayalım ve çok yüksek olasılıkla, kötü niyetli bir kullanıcı w, r -1 turunun potansiyel lideridir. Yani şunu varsayalım H SIGw r −2, 1, Qr−2 o kadar küçüktür ki, dürüst bir potansiyel liderin gerçekten de lider olması pek olası değildir. raundun lideri r −1. (Potansiyel liderleri gizli bir kriptografik sınıflandırma mekanizması yoluyla seçtiğimizi hatırlayın, Düşman, dürüst potansiyel liderlerin kim olduğunu bilmiyor.) Bu nedenle, Düşman kıskanılacak durumda. İstediği PAY' ödeme kümesini seçme konumu ve bunun r −1 turunun resmi ödeme kümesi olmasını sağlayın. Ancak, daha fazlasını yapabilir. Ayrıca, yüksek olasılıkla, kötü niyetli kullanıcılarından birinin () lider olmasını da sağlayabilir. ayrıca r turundadır, böylece PAY r'nin ne olacağını serbestçe seçebilir. (Vesaire. En azından uzun bir süre için, yani, bu yüksek olasılıklı olaylar gerçekten meydana geldiği sürece.) () garantisi vermek için, Düşman aşağıdaki şekilde hareket eder. ÖDEYELİM' Rakibin r −1 turu için tercih ettiği ödeme seti olsun. Daha sonra H(PAY′)'ı hesaplar ve bazı ödemeler için olup olmadığını kontrol eder. zaten kötü niyetli oyuncu z, SIGz(r, 1, H(PAY′)) özellikle küçüktür, yani çok yüksek bir değere sahip olacak kadar küçüktür. z olasılığı r turunun lideri olacaktır. Eğer durum buysa, w'ye aday bloğunu seçmesi talimatını verir.Geleneksel blok miktarlarına dayalı alternatifler, Rakip tarafından kolaylıkla kullanılabilir. kötü niyetli liderlerin çok sık olduğu. Bunun yerine markamızı özel ve tümevarımsal olarak tanımlarız Düşman tarafından manipüle edilemeyeceğini kanıtlayabilmek için yeni Qr miktarı. Yani, Qr \(\triangleq\)H(SIG\(\ell\)r(Qr−1), r), eğer Br boş blok değilse, aksi halde Qr \(\triangleq\)H(Qr−1, r). Qr'un bu yapısının neden işe yaradığına dair sezgi şu şekildedir. Bir an için şunu varsayalım Qr−1 gerçekten rastgele ve bağımsız olarak seçilir. O zaman Qr da öyle olacak mı? Dürüst olduğunda Cevap (kabaca konuşursak) evet. Bu böyle çünkü H(SIG\(\ell\)r( \(\cdot\) ), r) : {0, 1}256 −→{0, 1}256 rastgele bir fonksiyondur. Ancak \(\ell\)r kötü niyetli olduğunda, Qr artık Qr−1'den tek anlamlı olarak tanımlanmıyor ve \(\ell\)r. Qr için en az iki ayrı değer vardır. Bir, Qr \(\triangleq\)H(SIG\(\ell\)r(Qr−1), r) olmaya devam ediyor, diğeri ise H(Qr−1, r). Öncelikle ikinci tercihin biraz keyfi olmasına rağmen şunu iddia edelim: ikinci bir seçim kesinlikle zorunludur. Bunun nedeni kötü niyetli bir kişinin her zaman sebep olabilmesidir. ikinci adımdaki dürüst doğrulayıcıların alacağı tamamen farklı aday blokları.12 bu durumda, bloğun nihai olarak BA protokolü aracılığıyla kararlaştırılmasını sağlamak kolaydır. yuvarlak r varsayılan olacak ve bu nedenle kimsenin Qr−1 dijital imzasını içermeyecektir. Ama sistemin devam etmesi gerekiyor ve bunun için r. turda bir lidere ihtiyacı var. Bu lider otomatik olarak ve açıkça seçilmişse, o zaman Düşman onu önemsiz bir şekilde yozlaştıracaktır. Önceki tarafından seçilmişse Aynı süreçle Qr−1, r+1 turunda \(\ell\)r'den yine lider olacak. Özellikle şunu öneriyoruz: aynı gizli kriptografik sıralama mekanizmasını kullanır, ancak yeni bir Q miktarına uygulanır: yani, H(Qr−1, r). Bu miktarın H'nin çıktısı olması, çıktının rastgele olmasını garanti eder, ve H'nin ikinci girişi olarak r'yi dahil ederek, H'nin diğer tüm kullanımlarında bir veya 3+ giriş bulunurken, Böyle bir Qr'nin bağımsız olarak seçildiğini "garanti eder". Yine özel alternatif Qr tercihimiz önemli değil, önemli olan şu ki \(\ell\)r'nin Qr için iki seçeneği var ve böylece şansını ikiye katlayabilir bir sonraki lider olarak başka bir kötü niyetli kullanıcıya sahip olmak. Kötü niyetli bir \(\ell\)r'yi kontrol eden Düşman için Qr seçenekleri daha da fazla olabilir. Örneğin x, y ve z, r turunun üç kötü niyetli potansiyel lideri olsun, öyle ki H \(\sigma\)r,1 x < Y \(\sigma\)r,1 sen < Y \(\sigma\)r,1 z ve H \(\sigma\)r,1 z özellikle küçüktür. Yani o kadar küçüktür ki H'nin olma ihtimali yüksektir. \(\sigma\)r,1 z öyle her dürüst potansiyel liderin hashed kimlik bilgisinden daha küçüğü. Daha sonra x'ten kimliğini saklamasını isteyerek Yeterlilik belgesine göre, Rakibin r-1 turunda y'yi lider yapma şansı yüksektir. Bu Qr için başka bir seçeneğe sahip olduğunu ima ediyor: SIGy Qr−1 . Benzer şekilde, Düşman da z'nin r −1 turunun lideri olması için hem x hem de y'den kimlik bilgilerini saklamalarını isteyin ve Qr için başka bir seçenek kazanıyor: SIGz Qr−1 . Ancak elbette bu ve diğer seçeneklerin her birinin başarısız olma şansı sıfır değildir, çünkü Rakip, dürüst potansiyel kullanıcıların dijital imzalarının hash değerini tahmin edemez. Br−1 ben = (r −1, PAY ′, H(Br−2). Aksi halde, yeni bir ödeme oluşturmaya devam edecek iki kötü niyetli x ve y kullanıcısı daha var \(\wp\)′, birinden diğerine, ta ki bazı kötü niyetli kullanıcılar için z (ya da hatta bazı sabit kullanıcılar için z) H (SIGz (PAY ′ \(\cup\){\(\wp\)})) olana kadar özellikle de küçük. Bu deney oldukça hızlı bir şekilde sona erecek. Ve bunu yaptığında, Düşman w'den evlenme teklif etmesini ister aday blok Br−1 ben = (r −1, ÖDEME ′ \(\cup\){\(\wp\)}, H(Br−2). 12Örneğin, basit (ancak aşırı) tutmak gerekirse, “ikinci adımın süresi dolmak üzereyken”, \(\ell\)r her kullanıcıya farklı bir aday blok Bi'yi doğrudan e-posta ile gönderin i. Bu şekilde, 2. adım doğrulayıcıları kim olursa olsun, tamamen farklı bloklar almış olacak.Dikkatli, Markov zinciri benzeri bir analiz şunu gösteriyor: Düşman hangi seçeneği seçerse seçsin r −1 turunda yapmak için sisteme yeni kullanıcılar enjekte edemediği sürece, kullanıcı sayısını azaltamaz dürüst bir kullanıcının r + 40 turunda lider olma olasılığı h'nin çok altındadır. Bunun nedeni bu r turunun potansiyel liderlerinin r −k turunda zaten mevcut olan kullanıcılar olmasını talep ediyoruz. Bu, r −k turunda Rakibin şu olasılığı çok fazla değiştirememesini sağlamanın bir yoludur: dürüst bir kullanıcı raundun lideri olur. Aslında, hangi kullanıcıları eklerse eklesin r –k’den r’ye kadar olan turlarda potansiyel lider olmaya uygun değillerdir (ve daha da önemlisi r. turun lideri). Dolayısıyla geriye dönük parametre k sonuçta bir güvenlik parametresidir. (Her ne kadar 7. bölümde göreceğimiz gibi aynı zamanda bir nevi “uygunluk parametresi” de olabilir.) Geçici Anahtarlar Her ne kadar protokolümüzün yürütülmesi bir çatal oluşturamasa da, ihmal edilebilir bir olasılıkla, Rakip meşru bloktan sonra r'inci blokta bir çatal oluşturabilir r bloğu oluşturuldu. Kabaca, Br oluşturulduktan sonra Düşman her adımın doğrulayıcılarının kim olduğunu öğrenmiştir. r yuvarlaktır. Böylece hepsini yozlaştırabilir ve onları yeni bir bloğu onaylamaya zorlayabilir. f br. Bu sahte blok ancak meşru bloktan sonra yayılabileceği için, dikkat etmek aldanmaz.13 Bununla birlikte, f Br sözdizimsel olarak doğru olurdu ve biz üretilmesinin önüne geçmek istiyoruz. Bunu yeni bir kuralla yapıyoruz. Temel olarak, doğrulayıcının üyeleri bir adım s'nin SV r,'lerini ayarlar. yuvarlak r pkr,s geçici ortak anahtarlarını kullanın ben mesajlarını dijital olarak imzalamak için. Bu anahtarlar tek kullanımlıktır ve bunlara karşılık gelen gizli anahtarlar skr,s ben kullanıldıktan sonra imha edilir. Bu şekilde, eğer bir doğrulayıcı Daha sonra bozulduğunda, Düşman onu başlangıçta imzalamadığı herhangi bir şeyi imzalamaya zorlayamaz. Doğal olarak, Düşmanın yeni bir g anahtarı hesaplamasının imkansız olduğundan emin olmalıyız. pr,ler ben ve dürüst bir kullanıcıyı, i \(\in\)SV r,s doğrulayıcısının s adımında kullanılacak doğru geçici anahtarı olduğuna ikna edin. 4.2 Gösterimlerin, Kavramların ve Parametrelerin Ortak Özeti Gösterimler • r \(\geq\)0: geçerli yuvarlak sayı. • s \(\geq\)1: r. turdaki geçerli adım numarası. • Br: r turunda oluşturulan blok. • PKr: r −1 turunun sonunda ve r turunun başındaki genel anahtarlar kümesi. • Sr: r −1 turunun sonunda ve r.14 turunun başındaki sistem durumu • PAY r: Br'de bulunan ödeme seti. • \(\ell\)r: yuvarlak-r lideri. \(\ell\)r, r turunun ödeme seti PAY r'yi seçer (ve bir sonraki Qr'yi belirler). • Qr: r turunun tohumu, r turunun sonunda oluşturulan bir miktar (yani ikili dizi). ve r + 1 turu için doğrulayıcıları seçmek için kullanılır. Qr, bloklardaki ödemelerden bağımsızdır ve \(\ell\)r tarafından manipüle edilemez. 13Büyük bir TV ağının haber sunucusunu bozmayı ve bugün bir haber filmi hazırlayıp yayınlamayı düşünün Sekreter Clinton'un son başkanlık seçimini kazandığını gösteriyor. Çoğumuz bunun bir aldatmaca olduğunu kabul edeceğiz. Ama komadan çıkan biri kandırılabilir. 14Senkron olmayan bir sistemde “r −1 turu sonu” ve “r turu başlangıcı” kavramı dikkatli bir şekilde tanımlanması gerekmektedir. Matematiksel olarak PKr ve Sr, S0 başlangıç durumundan ve bloklardan hesaplanır. B1, . . . , Br−1.• SV r,s: r turunun s adımları için seçilen doğrulayıcılar kümesi. • SV r: r turu için seçilen doğrulayıcılar kümesi, SV r = \(\cup\)s\(\geq\)1SV r,s. • MSV r,s ve HSV r,s: sırasıyla, kötü niyetli doğrulayıcılar kümesi ve dürüst doğrulayıcılar kümesi SV r,s'de. MSV r,s \(\cup\)HSV r,s = SV r,s ve MSV r,s ∩HSV r,s = \(\emptyset\). • n1 \(\in\)Z+ ve n \(\in\)Z+: sırasıyla her bir SV'de beklenen potansiyel lider sayısı r,1, ve s > 1 için her SV r,s'de beklenen doğrulayıcı sayısı. SV r,1'de en az bir dürüst dürüst üyeye ihtiyacımız olduğundan n1 << n olduğuna dikkat edin, ancak en azından s > 1 için her SV r,s'de dürüst üyelerin çoğunluğu. • h \(\in\)(0, 1): 2/3'ten büyük bir sabit. h sistemdeki dürüstlük oranıdır. Yani, Kullanılan varsayıma bağlı olarak her bir PKr'de dürüst kullanıcıların veya dürüst paranın oranı en azından h. • H: rastgele bir oracle olarak modellenen kriptografik bir hash işlevi. • \(\bot\): H'nin çıkışıyla aynı uzunlukta özel bir dize. • F \(\in\)(0, 1): izin verilen hata olasılığını belirten parametre. \(\leq\)F olasılığı "ihmal edilebilir" olarak kabul edilir ve \(\geq\)1 −F olasılığı "çok yüksek" olarak kabul edilir. • ph \(\in\)(0, 1): r, \(\ell\)r turunun liderinin dürüst olma olasılığı. İdeal durumda ph = h. ile Düşmanın varlığı analizde ph değerini belirleyecektir. • k \(\in\)Z+: geriye dönük inceleme parametresi. Yani r −k turu, r turu için doğrulayıcıların olduğu yerdir —yani SV r \(\subseteq\)PKr−k.15 arasından seçilmiştir. • p1 \(\in\)(0, 1): r turunun ilk adımı için, r −k turundaki bir kullanıcı SV r,1'de olacak şekilde seçilir ve olasılık p1 \(\triangleq\) n1 |P Kr−k|. • p \(\in\)(0, 1): r döngüsünün her s > 1 adımı için, r −k turundaki bir kullanıcı SV r,s'de olacak şekilde seçilir. olasılık p \(\triangleq\) n |P Kr−k|. • CERT r: Br. sertifikası. Bu, H(Br)'nin uygun doğrulayıcılardan aldığı bir dizi imzadır. yuvarlak r. • Br \(\triangleq\)(Br, CERT r) kanıtlanmış bir bloktur. Bir i kullanıcısı, kanıtlanmış bloğun her iki parçasına da sahip olup olmadığını (ve başarıyla doğrulayıp doğrulamadığını) Br'yi bilir. Farklı kullanıcılar tarafından görülen CERT'nin farklı olabileceğini unutmayın. • τr i : i kullanıcısının Br'yi tanıdığı (yerel) saat. Algorand protokolünde her kullanıcının kendi kendi saati. Farklı kullanıcıların saatlerinin senkronize edilmesine gerek yoktur ancak aynı hıza sahip olmaları gerekir. Yalnızca analizin amacı doğrultusunda bir referans saati dikkate alıyoruz ve oyuncuların performanslarını ölçüyoruz. bununla ilgili zamanlar. • \(\alpha\)r,s ben ve \(\beta\)r,s i : sırasıyla bir i kullanıcısının Adım s'i yürütmeye başladığı ve bitirdiği (yerel) saat yuvarlak r. • Λ ve \(\lambda\): esasen, sırasıyla Adım 1 ve 1'i gerçekleştirmek için gereken sürenin üst sınırlarıdır. Algorand protokolünün diğer herhangi bir adımı için gereken süre. Λ parametresi tek bir 1 MB'lık bloğu yayma süresini üst sınırlar. (Bizim notasyonumuzda, Λ = \(\lambda\) \(\rho\),1MB. Basitlik açısından \(\rho\) = 1 olarak belirlediğimiz gösterimimizi hatırlayarak, bloklar en fazla 1MB uzunlukta olacak şekilde seçilmişse, Λ = \(\lambda\)1,1,1MB elde ederiz.) 15Aslında “r −k”, “max{0, r −k}” olmalıdır.Parametre \(\lambda\), Adım s > 1'de doğrulayıcı başına bir küçük mesajı yayma süresini üst sınırlar. (Bitcoin'de olduğu gibi, 32B anahtarlı eliptik eğri imzaları kullanıldığında, bir doğrulama mesajı 200B uzunluğunda olur. Dolayısıyla bizim notasyonumuzda \(\lambda\) = \(\lambda\)n,\(\rho\),200B olur.) Λ = O(\(\lambda\)) olduğunu varsayıyoruz. Kavramlar • Doğrulayıcı seçimi. Her r turu ve s > 1 adımı için, SV r,s \(\triangleq\){i \(\in\)PKr−k : .H(SIGi(r, s, Qr−1)) \(\leq\)p}. Her biri i \(\in\)PKr−k kullanıcısı, uzun vadeli anahtarını kullanarak imzasını özel olarak hesaplar ve i \(\in\)SV r,s ya da değil. Eğer i \(\in\)SV r,s ise, o zaman SIGi(r, s, Qr−1) i'nin (r, s)-kimlik bilgisidir, kısaca gösterilir \(\sigma\)r,s'ye göre ben. Turun ilk adımı için r, SV r,1 ve \(\sigma\)r,1 ben benzer şekilde tanımlanır; p, p1 ile değiştirilir. SV r,1'deki doğrulayıcılar potansiyel liderlerdir. • Lider seçimi. Kullanıcı i \(\in\)SV r,1, eğer H(\(\sigma\)r,1 ise) r turunun lideridir ve \(\ell\)r ile gösterilir i ) \(\leq\)H(\(\sigma\)r,1 j) tüm potansiyel için liderler j \(\in\)SV r,1. İki oyuncunun kimlik bilgilerinin hashes'leri karşılaştırıldığında, pek olası olmayan bir durumda bağ olması durumunda, protokol her zaman (uzun vadeli kamuya açık) göre sözlükbilimsel olarak bağları koparır potansiyel liderlerin anahtarları. Tanım gereği, oyuncunun kimlik bilgilerinin hash değeri aynı zamanda tüm kullanıcılar arasında en küçüğüdür. PKr-k. Potansiyel bir liderin, lider olup olmadığına özel olarak karar veremeyeceğini unutmayın. diğer potansiyel liderlerin kimlik bilgilerini görmeden. hash değerleri rastgele tekdüze olduğundan, SV r,1 boş olmadığında, \(\ell\)r her zaman mevcuttur ve olasılık açısından dürüst en azından h. n1 parametresi her birinin olmasını sağlayacak kadar büyüktür. SV r,1 büyük olasılıkla boş değildir. • Blok yapısı. Boş olmayan bir blok Br = (r, PAY r, SIG\(\ell\)r(Qr−1), H(Br−1)) biçimindedir ve boş bir blok Br formundadır ϫ = (r, \(\emptyset\), Qr−1, H(Br−1)). Boş olmayan bir bloğun, eğer herhangi bir ödeme gerçekleşmezse, hala boş bir ödeme seti PAY r içerebileceğini unutmayın. Bu turda veya liderin kötü niyetli olup olmadığı. Ancak boş olmayan bir blok, \(\ell\)r, kimlik bilgisi \(\sigma\)r,1 \(\ell\)r ve SIG\(\ell\)r(Qr−1)'in tümü zamanında ortaya çıktı. Protokol garanti eder eğer lider dürüstse blok büyük olasılıkla boş olmayacaktır. • Tohum Qr. Br boş değilse Qr \(\triangleq\)H(SIG\(\ell\)r(Qr−1), r), aksi halde Qr \(\triangleq\)H(Qr−1, r). Parametreler • Çeşitli parametreler arasındaki ilişkiler. — R turunun doğrulayıcıları ve potansiyel liderleri PKr−k'deki kullanıcılar arasından seçilir, burada k, Rakibin r −k −1 turunda Qr−1'i tahmin edemeyeceği şekilde seçilir F'den daha iyi bir olasılıkla: aksi takdirde, kötü niyetli kullanıcıları tanıtabilecektir r -k turu için bunların hepsi r turunda potansiyel liderler/doğrulayıcılar olacak ve
İstenilen bazı adımlar için SV r,'lerde kötü niyetli bir lidere veya kötü niyetli bir çoğunluğa sahip olmak o. — Her turun 1. Adımı için r, n1, büyük olasılıkla SV r,1 ̸= \(\emptyset\) olacak şekilde seçilir. • Önemli parametrelerin örnek seçimleri. — H'nin çıkışları 256 bit uzunluğundadır. — h = %80, n1 = 35. — Λ = 1 dakika ve \(\lambda\) = 10 saniye. • Protokolün başlatılması. Protokol 0 zamanında r = 0 ile başlar. “B−1” veya “CERT −1” bulunmadığından, Sözdizimsel olarak B−1, üçüncü bileşeni Q−1'i belirten genel bir parametredir ve tüm kullanıcılar 0 zamanında B−1'i bilin.
Algorand 的两个实施例
正如所讨论的,在非常高的水平上,一轮 Algorand 理想地按如下方式进行。首先,随机一个
选定的用户(领导者)提议并流通一个新区块。
(这个过程最初包括
选择一些潜在的领导者,然后确保至少在大部分时间里,
出现单一的共同领导者。)其次,随机选择一个用户委员会,并且
就领导者提出的区块达成拜占庭协议。 (这个过程包括
BA 协议的每一步均由单独选定的委员会运行。)商定的区块
然后由给定阈值 (TH) 的委员会成员进行数字签名。这些数字签名
进行流通,以便每个人都可以确定哪个是新区块。 (这包括流通
签名者的凭证,并仅验证新区块的 hash,确保每个人
一旦明确了 hash ,就保证能够学习该块。)
在接下来的两节中,我们将介绍 Algorand、Algorand ' 的两个实施例
1 和 Algorand ′
2、
在大多数诚实用户的假设下工作。在第 8 节中,我们展示了如何采用这些
在诚实多数资金假设下工作的实施例。
Algorand '
1 仅假设 > 2/3 的委员会成员是诚实的。此外,在
Algorand ′
1、达成拜占庭协议的步骤数被限制在适当高的水平
数,因此保证在一定时间内以压倒性的概率达成协议
固定步骤数(但可能需要比 Algorand ' 的步骤更长的时间
2)。在
在最后一步尚未达成协议的极少数情况下,委员会同意
空块,始终有效。
Algorand ′
2 假设委员会中诚实成员的数量总是大于
或等于固定阈值 tH (这保证了,以压倒性的概率,至少
2/3的委员会成员是诚实的)。另外,Algorand ′
2 允许拜占庭协议
可以通过任意数量的步骤达到(但可能比 Algorand ' 更短的时间
1)。
很容易得出这些基本实施例的许多变体。特别是,这很容易,因为
Algorand ′
2、修改Algorand′
1 以便能够任意达成拜占庭协议
步数。
两个实施例共享以下共同核心、符号、概念和参数。
4.1
共同核心
目标
理想情况下,对于每一轮 r,Algorand 将满足以下属性:
1. 完美的正确性。所有诚实的用户都同意同一个区块。
2. 完整性 1. 在概率 1 的情况下,Br、PAY r 的支付集最大。10
10由于支付集被定义为包含有效支付,并且诚实的用户只进行有效支付,因此最大
PAY r 包含所有诚实用户的“当前未偿”付款。当然,仅仅保证完美的正确性是微不足道的:每个人总是选择官方的
付款集 PAY r 为空。但在这种情况下,系统的完整性为 0。不幸的是,
保证完美的正确性和完整性 1 在存在恶意的情况下并不容易
用户。 Algorand 因此采用了更现实的目标。非正式地,让 h 表示百分比
诚实的用户中,h > 2/3,Algorand 的目标是
以压倒性的概率保证接近 h 的完美正确性和完整性。
优先考虑正确性而不是完整性似乎是一个合理的选择:付款未在
一轮可以在下一轮中处理,但如果可能的话,应该避免分叉。
领导拜占庭协议
完美的正确性可以保证如下。一开始
在第r轮中,每个用户i构建自己的候选块Br
i ,然后所有用户都到达拜占庭
就一个候选区块达成一致。根据我们的介绍,所采用的 BA 协议需要
2/3 诚实多数,并且是玩家可替换的。它的每个步骤都可以由一个小的和
随机选择一组验证者,他们不共享任何内部变量。
不幸的是,这种方法没有完整性保证。之所以如此,是因为候选人
诚实用户的群体很可能彼此完全不同。因此,最终
商定的区块可能总是具有非最大支付集的区块。事实上,它可能永远是
空块,B\(\varepsilon\),即支付集为空的块。我们将默认为空。
Algorand ' 避免了这种完整性问题,如下所示。首先,选择 r 轮的领导者 \(\ell\)r。
然后,\(\ell\)r 传播他自己的候选块 Br
\(\ell\)r。最后,用户就区块达成一致
他们实际上是从 \(\ell\)r 收到的。因为,只要 \(\ell\)r 是诚实的,就具有完美的正确性和完整性
1 都成立,Algorand ′ 确保 \(\ell\)r 是诚实的,概率接近 h。 (当领导者
恶意的,我们不关心商定的区块是否是一个具有空支付集的区块。毕竟,一个
恶意领导者 \(\ell\)r 可能总是恶意选择 Br
\(\ell\)r 是空块,然后诚实地
传播它,从而迫使诚实的用户就空块达成一致。)
领导者选拔
在 Algorand 中,第 r 个块的形式为 Br = (r, PAY r, Qr, H(Br−1)。
正如引言中已经提到的,数量 Qr−1 被仔细构造为
基本上无法被我们非常强大的对手操纵。 (在本节后面,我们将
提供一些关于为什么会出现这种情况的直觉。)在一轮 r 开始时,所有用户都知道
blockchain 到目前为止,B0,. 。 。 , Br−1,他们从中推导出前一轮的用户集:
是,PK1,. 。 。 , PKr−1。第 r 轮的潜在领导者是用户 i,使得
.H
西吉
r, 1, Qr−1
\(\leq\)p。
让我们解释一下。
请注意,由于数量 Qr−1 是块 Br−1 的一部分,并且底层
签名方案满足唯一性属性 SIGi
r, 1, Qr−1
是唯一的二进制字符串
与 i 和 r 相关。因此,由于 H 是随机的 oracle,H
西吉
r, 1, Qr−1
是一个随机的256位
与 i 和 r 唯一关联的长字符串。符号“.”在H前面
西吉
r, 1, Qr−1
是
小数(在我们的例子中为二进制)点,因此 ri \(\triangleq\).H
西吉
r, 1, Qr−1
是 a 的二元展开式
与 i 和 r 唯一关联的 0 到 1 之间的随机 256 位数字。因此概率
ri 小于或等于 p 本质上是 p。 (我们的潜在领导者选择机制已经
受到 Micali 和 Rivest [28] 的小额支付计划的启发。)
选择概率 p,以便以压倒性的(即 1 −F)概率,至少有一个
潜在的验证者是诚实的。 (事实上,p 被选为此类概率中最小的。)请注意,由于 i 是唯一能够计算自己签名的人,因此他独自一人可以
确定他是否是第一轮的潜在验证者。但是,通过透露他自己的凭据,
\(\sigma\)r
我\(\triangleq\)SIGi
r, 1, Qr−1
,我可以向任何人证明自己是 r 轮的潜在验证者。
领导者 \(\ell\)r 被定义为潜在领导者,其 hashed 凭证小于
hashed 所有其他潜在领导者 j 的凭证:即 H(\(\sigma\)r,s
\(\ell\)r ) \(\leq\)H(\(\sigma\)r,s
j)。
请注意,由于恶意 \(\ell\)r 可能不会透露他的凭证,因此第 r 轮的正确领导者可能会
永远不会被知道,除非有不可能的联系,\(\ell\)r确实是r轮的唯一领导者。
最后让我们提出最后一个但重要的细节:用户 i 可以成为潜在的领导者(因此
仅当他属于该系统至少 k 轮时,才是 r 轮的领导者。这保证了
Qr 和所有未来 Q 量的不可操纵性。事实上,潜在的领导者之一
实际上将确定 Qr。
验证者选择
r 轮的每个步骤 s > 1 都由一小组验证者 SV r,s 执行。
同样,每个验证者 i \(\in\)SV r,s 都是从系统中已有 k 轮的用户中随机选择的
在 r 之前,再次通过特殊量 Qr−1。具体来说,i \(\in\)PKr−k 是 SV r,s 中的验证者,如果
.H
西吉
r, s, Qr−1
\(\leq\)p′。
再一次,只有我知道他是否属于 SV r,s,但是,如果是这样,他可以通过以下方式证明这一点:
展示他的证书 \(\sigma\)r,s
我
\(\triangleq\)H(SIGi
r, s, Qr−1
)。验证者 i \(\in\)SV r,s 发送消息 mr,s
我,在
r 轮的步骤 s,该消息包含他的凭证 \(\sigma\)r,s
i ,以便使验证者能够
下一步要认识到 Mr,s
我
是合法的step-s消息。
选择概率 p' 以确保在 SV r,s 中,令 #good 为
诚实用户和#bad 恶意用户的数量,以下的概率是压倒性的
两个条件成立。
对于实施例Algorand'
1:
(1) #好 > 2 \(\cdot\) #坏并且
(2) #good + 4 \(\cdot\) #bad < 2n,其中 n 是 SV r,s 的预期基数。
对于实施例Algorand'
2:
(1) #good > tH 且
(2) #good + 2#bad < 2tH,其中 tH 是指定阈值。
这些条件意味着,以足够高的概率,(a) 在 BA 的最后一步中
协议中,至少会有给定数量的诚实玩家对新区块 Br 进行数字签名,
(b) 每轮只有一个区块可能具有必要数量的签名,以及 (c) 使用的 BA
协议(在每一步)拥有所需的 2/3 诚实多数。
澄清区块生成
如果 r 轮领导者 \(\ell\)r 是诚实的,则相应的区块
是这样的形式
溴=
r, PAY r, SIG\(\ell\)r Qr−1
, H
Br−1
,
其中支付集 PAY r 是最大的。 (回想一下,根据定义,所有支付集集体有效。)
否则(即,如果 \(\ell\)r 是恶意的),Br 具有以下两种可能形式之一:
溴=
r、支付 r、SIGi
Qr−1
, H
Br−1
和
溴 = 溴
\(\varepsilon\) \(\triangleq\)
r, \(\emptyset\), Qr−1, H
Br−1
。在第一种形式中,PAY r 是一个(不一定是最大的)支付集,它可能是 PAY r = \(\emptyset\);我是
r 轮的潜在领导者。 (然而,我可能不是领导者\(\ell\)r。如果如果
\(\ell\)r 对他的凭证保密并且不暴露自己。)
第二种形式出现在 BA 协议的 R 轮执行中,所有诚实的参与者
输出默认值,即空块Br
\(\varepsilon\) 在我们的应用中。 (根据定义,可能的
BA 协议的输出包括默认值,一般用 \(\bot\) 表示。参见第 3.2 节。)
请注意,虽然两种情况下的支付集都是空的,但 Br =
r, \(\emptyset\), SIGi
Qr−1
, H
Br−1
和溴
\(\varepsilon\) 是语法上不同的块,出现在两种不同的情况下:分别是“所有
BA 协议的执行过程非常顺利”,并且“在执行过程中出现了问题”
BA协议,默认值为output”。
现在让我们直观地描述一下Algorand′的第r轮区块Br的生成是如何进行的。
第一步,每个符合条件的玩家,即每个玩家 i \(\in\) PKr−k,检查他是否是潜在的
领导者。如果是这种情况,那么我会被问到,使用他迄今为止看到的所有付款,以及
当前 blockchain,B0,. 。 。 ,Br−1,秘密准备最大支付集,PAY r
我,并且偷偷地
组装他的候选块,Br =
r,支付 r
我,SIGi
Qr−1
, H
Br−1
。也就是说,他不仅
包含在 Br 中
i ,作为其第二个组成部分,即刚刚准备好的支付集,而且,作为其第三个组成部分,
他自己的 Qr−1 签名,最后一个区块 Br−1 的第三个组成部分。最后他宣扬自己的
round-r-step-1 消息,先生,1
i ,其中包括 (a) 他的候选块 Br
i , (b) 他的正确签名
他的候选块的(即他对 Br 的 hash 的签名)
i 和 (c) 他自己的凭证 \(\sigma\)r,1
我,证明
他确实是 r 轮的潜在验证者。
(请注意,直到诚实的 i 发出他的消息 mr,1
i ,对手不知道我是
潜在的验证者。如果他想腐蚀诚实的潜在领导人,对手也可以
腐败的随机诚实玩家。然而,一旦他看到 Mr,1
i ,因为它包含 i 的凭证,
对手知道并可能腐蚀 i,但无法阻止 mr,1
i ,通过病毒传播,来自
覆盖系统中的所有用户。)
在第二步中,每个选定的验证者 j \(\in\)SV r,2 尝试识别该轮的领导者。
具体来说,j 采用第 1 步凭证 \(\sigma\)r,1
i1 , . 。 。 , \(\sigma\)r,1
中,包含在正确的步骤 1 消息 mr,1 中
我
他已经收到; hashes 全部,即计算 H
\(\sigma\)r,1
i1
, . 。 。 , H
\(\sigma\)r,1
在
;找到凭证,
\(\sigma\)r,1
\(\ell\)j ,其 hash 按字典顺序最小;并考虑 \(\ell\)r
j 成为 r 轮的领导者。
回想一下,每个考虑的凭证都是 Qr−1 的数字签名,即 SIGi
r, 1, Qr−1
是
由 i 和 Qr−1 唯一确定,H 是随机的 oracle,因此每个 H(SIGi
r, 1, Qr−1
是 r 轮中每个潜在领导者 i 唯一的随机 256 位长字符串。
由此我们可以得出结论,如果 256 位字符串 Qr−1 本身是随机且独立的
选择后,r 轮所有潜在领导者的 hashed 证书将被选中。事实上,所有
潜在的领导者是明确定义的,他们的资历也是如此(无论是实际计算的还是
不是)。此外,第 r 轮的潜在领导者集合是第 r 轮用户的随机子集
r −k,作为一个诚实的潜在领导者,我总是正确地构建和传播他的信息,先生
我,
其中包含我的凭据。因此,由于诚实用户的百分比为 h,无论
恶意的潜在领导者可能会这样做(例如,透露或隐藏自己的凭据),最低限度
hashed 潜在领导者凭证属于诚实的用户,每个人都必然会识别他
成为 r 轮的领导者 \(\ell\)r。因此,如果 256 位字符串 Qr−1 本身是随机的并且
独立选择,概率为 h (a) 领导者 \(\ell\)r 是诚实的,并且 (b) \(\ell\)j = \(\ell\)r 对于所有人
诚实的第 2 步验证者 j.
实际上,hashed 凭证是随机选择的,但取决于 Qr−1,即不是随机和独立选择的。然而,我们将在分析中证明 Qr−1 是
足够不可操纵以保证一轮的领导者在概率上是诚实的
h′ 足够接近 h:即 h′ > h2(1 + h −h2)。例如,如果 h = 80%,则 h′ > .7424。
确定了本轮的领导者(当领导者 \(\ell\)r 诚实时,他们正确地做到了这一点),
步骤 2 验证者的任务是开始执行 BA,使用他们认为的初始值
成为领导者的块。实际上,为了尽量减少所需的沟通量,
验证者 j \(\in\)SV r,2 不使用,作为他的输入值 v′
j 到拜占庭协议,块 Bj
他实际上已经收到了来自\(\ell\)j(用户j认为是领导者)的信息,但是领导者,但是
该块的 hash,即 v′
j = H(Bi)。因此,在 BA 协议终止后,验证者
最后一步的不计算所需的 round-r 块 Br,而是计算(验证和
传播)H(Br)。因此,由于 H(Br) 是由足够多的验证者进行数字签名的
BA协议的最后一步,系统中的用户将意识到H(Br)是新的hash
块。然而,它们还必须检索(或等待,因为执行是完全异步的)
阻止 Br 本身,协议确保其确实可用,无论对手如何
可能会。
异步和定时
Algorand ′
1 和 Algorand ′
2 具有显着程度的异步性。
之所以如此,是因为对手在安排消息传递方面有很大的自由度
传播。另外,一轮中的总步数是否有上限,还有
方差由实际采取的步数贡献。
一旦他获得了 B0 的证书,. 。 。 , Br−1,用户 i 计算 Qr−1 并开始工作
在第r轮上,检查他是否是潜在的领导者,或者是第r轮的某些步骤中的验证者。
假设我必须在步骤 s 采取行动,鉴于所讨论的异步性,我依赖于各种
确保他在采取行动之前拥有足够的信息的策略。
例如,他可能会等待从验证者处接收至少给定数量的消息
上一步,或者等待足够的时间以确保他收到足够的消息
上一步的许多验证者。
种子 Qr 和回溯参数 k
回想一下,理想情况下,Qr 的数量应该
随机且独立,尽管它们足够不可被操纵
对手。
乍一看,我们可以选择 Qr−1 与 H 一致
支付 r−1
,从而避免
在 Br−1 中明确指定 Qr−1。然而,基本分析表明,恶意用户可能
利用这种选择机制。11 一些额外的努力表明,无数其他
11我们正处于第 r -1 轮的开始。因此,Qr−2 = PAY r−2 是公开的,而对手则是私下的
知道他控制的潜在领导者是谁。
假设攻击者控制 10% 的用户,并且
恶意用户 w 很有可能成为第 r -1 轮的潜在领导者。也就是说,假设
H
信号发生器
r−2, 1, Qr−2
规模如此之小,以至于诚实的潜在领导者实际上不太可能成为
r -1 轮的领导者。 (回想一下,由于我们通过秘密的加密抽签机制选择潜在的领导者,
对手不知道谁是诚实的潜在领导者。)因此,对手处于令人羡慕的境地
选择他想要的支付集 PAY ′ 的位置,并使其成为第 r -1 轮的正式支付集。然而,
他可以做得更多。他还可以确保()他的恶意用户之一将很有可能成为领导者
也是 r 轮的,这样他就可以自由选择 PAY r 是什么。 (等等。至少在很长一段时间内,也就是说,
只要这些高概率事件确实发生。)为了保证(),对手的行为如下。让支付′
是对手在第 r -1 轮中偏好的支付集。然后,他计算 H(PAY ′) 并检查是否对于某些
已经是恶意玩家 z,SIGz(r, 1, H(PAY ′)) 特别小,即足够小,以至于具有很高的
z 概率将成为 r 轮的领先者。如果是这种情况,那么他指示 w 选择他的候选块基于传统区块数量的替代方案很容易被对手利用,以确保
恶意领导人非常频繁。相反,我们具体地、归纳地定义我们的品牌
新数量 Qr 以便能够证明它是不可被对手操纵的。即,
如果 Br 不是空块,则 Qr \(\triangleq\)H(SIG\(\ell\)r(Qr−1), r),否则 Qr \(\triangleq\)H(Qr−1, r)。
Qr 的这种构造为何有效的直觉如下。暂时假设
Qr−1 是真正随机且独立选择的。那么Qr也会如此吗?当 \(\ell\)r 诚实时
答案是(粗略地说)是的。之所以如此是因为
H(SIG\(\ell\)r( \(\cdot\) ), r) : {0, 1}256 −→{0, 1}256
是一个随机函数。然而,当 \(\ell\)r 是恶意的时,Qr 不再由 Qr−1 唯一定义
和\(\ell\)r。 Qr 至少有两个单独的值。继续为 Qr \(\triangleq\)H(SIG\(\ell\)r(Qr−1), r),
另一个是H(Qr−1,r)。首先我们要论证的是,虽然第二个选择有些武断,
第二选择是绝对强制性的。原因是恶意的 \(\ell\)r 总是会导致
第二步的诚实验证者将接收完全不同的候选块。12 一旦
确实如此,通过 BA 协议很容易确保该区块最终达成一致
r 轮将是默认轮次,因此不会包含任何人的 Qr−1 数字签名。但是
该系统必须继续下去,为此,它需要 r 轮的领导者。如果这个领导者自动
并公开选择,那么对手就会轻易地腐蚀他。如果是之前选择的
Qr−1 通过相同的过程,\(\ell\)r 将再次成为 r+1 轮中的领先者。我们特别建议
使用相同的秘密加密抽签机制,但应用于新的 Q 数量:即,
H(Qr−1, r)。通过将此量作为 H 的输出,可以保证输出是随机的,
并通过将 r 作为 H 的第二个输入,而 H 的所有其他用途都有一个或 3 个以上输入,
“保证”这样的 Qr 是独立选择的。同样,我们对替代 Qr 的具体选择
没关系,重要的是\(\ell\)r对于Qr有两种选择,这样他的机会就可以加倍
让另一个恶意用户作为下一个领导者。
对于控制恶意 \(\ell\)r 的对手来说,Qr 的选项甚至可能更多。
例如,令 x、y 和 z 为 r 轮的三个恶意潜在领导者,使得
H
\(\sigma\)r,1
x
<H
\(\sigma\)r,1
y
对于某些步骤 s 所期望的,在 SV r,s 中拥有恶意领导者或恶意多数 他。 — 对于每轮 r 的步骤 1,选择 n1 以便以压倒性的概率获得 SV r,1 ̸= \(\emptyset\)。 • 重要参数的选择示例。 — H 的输出长度为 256 位。 — h = 80%,n1 = 35。 — Λ = 1 分钟且 \(\lambda\) = 10 秒。 • 协议的初始化。 协议从时间 0 开始,r = 0。由于不存在“B−1”或“CERT −1”, 从语法上讲,B−1 是一个公共参数,其第三个组件指定 Q−1,并且所有用户 在时间 0 知道 B−1。
Algorand ′
1 Bu bölümde, aşağıdaki varsayıma göre çalışan Algorand ′ versiyonunu oluşturuyoruz. Kullanıcıların Dürüst Çoğunluğu Varsayım: Her PKr'daki kullanıcıların 2/3'ünden fazlası dürüsttür. Bölüm 8'de yukarıdaki varsayımın istenen Dürüst Çoğunluk ile nasıl değiştirileceğini gösteriyoruz. Para varsayımı. 5.1 Ek Gösterimler ve Parametreler Gösterimler • m \(\in\)Z+: ikili BA protokolündeki maksimum adım sayısı, 3'ün katı. • Lr \(\leq\)m/3: 1'i görmek için gereken Bernoulli denemelerinin sayısını temsil eden rastgele bir değişken, her deneme ph olasılıkla 1 olduğunda 2 ve en fazla m/3 deneme var. Tüm denemeler başarısız olursa o zaman Lr \(\triangleq\)m/3. Lr, Br bloğunu oluşturmak için gereken sürenin üst sınırını belirlemek için kullanılacaktır. • tH = 2n 3+1: Protokolün bitiş koşullarında ihtiyaç duyulan imza sayısı. • CERT r: Br. sertifikası. Bu, H(Br)'nin uygun doğrulayıcılardan aldığı bir dizi imzadır. yuvarlak r. Parametreler • Çeşitli parametreler arasındaki ilişkiler. — r turundaki her adım için s > 1, n öyle seçilir ki, büyük bir olasılıkla, |HSV r,s| > 2|MSV r,s| ve |HSV r,s| + 4|MSV r,s| < 2n. h'nin değeri 1'e ne kadar yakınsa, n'nin o kadar küçük olması gerekir. Özellikle (varyantları) kullanıyoruz of) Chernoffistenen koşulların çok büyük bir olasılıkla gerçekleşmesini sağlamakla yükümlüdür. — m, ezici bir olasılıkla Lr < m/3 olacak şekilde seçilir. • Önemli parametrelerin örnek seçimleri. — F = 10−12. — n \(\approx\)1500, k = 40 ve m = 180.5.2 Algorand ′'de Geçici Anahtarların Uygulanması 1 Daha önce de belirtildiği gibi, bir i \(\in\)SV r,s doğrulayıcısının mesajını mr,s olarak dijital olarak imzalamasını dileriz. ben adımın r turunda, geçici bir genel anahtar pkr,s'ye göre i, geçici bir salgı anahtarı kullanarak skr,s ben bu kullandıktan hemen sonra yok eder. Bu nedenle, her kullanıcının bunu yapabilmesini sağlamak için etkili bir yönteme ihtiyacımız var. pkr,s'yi doğrulayın ben gerçekten de Bay'ın imzasını doğrulamak için kullanılacak anahtar ben. Bunu (en iyisine kadar) yapıyoruz bilgimiz dahilinde) kimlik tabanlı imza şemalarının yeni kullanımı. Yüksek düzeyde, böyle bir şemada, merkezi bir otorite A, genel bir ana anahtar olan PMK'yı üretir, ve karşılık gelen gizli ana anahtar SMK. U oyuncusunun kimliği verildiğinde, A şunu hesaplar: SMK aracılığıyla, U genel anahtarına göre gizli bir imza anahtarı skU'dur ve skU'yu özel olarak U. (Aslında kimlik tabanlı bir dijital imza şemasında, U kullanıcısının genel anahtarı U'nun kendisidir!) Bu şekilde A, etkinleştirmek istediği kullanıcıların gizli anahtarlarını hesapladıktan sonra SMK'yı yok ederse dijital imzalar üretiyorsa ve herhangi bir hesaplanmış gizli anahtarı tutmuyorsa, bu durumda bunu yapabilecek tek kişi U'dur. U genel anahtarına göre mesajları dijital olarak imzalayabilir. Böylece, "U'nun adını" bilen herkes, U'nun genel anahtarını otomatik olarak bilir ve böylece U'nun imzalarını doğrulayabilir (muhtemelen aynı zamanda genel ana anahtar PMK). Uygulamamızda, A otoritesi i kullanıcısıdır ve tüm olası kullanıcılar U kümesi, aşağıdakilerle çakışmaktadır: —diyelim— S = {i}\(\times\){r′, .'deki yuvarlak adım çifti (r, s). . . , r' +106}\(\times\){1, . . . , m+3}, burada r' belirli bir değerdir tur ve m + 3 bir turda gerçekleşebilecek adım sayısının üst sınırıdır. Bu yol, pkr,s ben \(\triangleq\)(i, r, s), böylece herkes i imzasını görür SIGr,s pkr,s ben (bay, s i) ezici bir şekilde yapabilirim olasılık, r'den sonraki ilk milyon tur için bunu hemen doğrulayın. Başka bir deyişle i ilk önce PMK ve SMK'yı üretir. Daha sonra PMK'nın benim efendim olduğunu duyurur herhangi bir r \(\in\)[r′, r′ + 106] turu için genel anahtardır ve sırrı özel olarak üretmek ve saklamak için SMK'yı kullanır anahtar skr,s ben her üçlü (i, r, s) \(\in\)S için. Bu yapıldıktan sonra SMK'yı yok eder. Eğer öyle olmadığına karar verirse SV r,s'nin bir kısmı, o zaman skr,s'yi bırakabilirim ben tek başına (protokol kimlik doğrulamasını gerektirmediğinden r) turunun Adım s'sindeki herhangi bir mesaj. Yoksa ilk önce skr,s kullanıyorum ben mesajını dijital olarak imzalamak için bay,s ben ve sonra skr,s'yi yok eder ben. Sisteme ilk girdiğinde onun ilk genel ana anahtarını açıklayabileceğimi unutmayın. Yani, i'yi sisteme getiren aynı ödeme \(\wp\) (r' turunda veya r'ye yakın bir turda), aynı zamanda i'nin isteği üzerine, herhangi bir r \(\in\)[r′, r′ + 106] turu için i'nin genel ana anahtarının PMK olduğunu belirtin — örneğin, ile (PMK, [r′, r′ + 106]) formunun bir çiftini içerir. Ayrıca m + 3 bir turdaki maksimum adım sayısı olduğundan, bir turun Bir dakikanızı alırsa, bu şekilde üretilen geçici anahtarların saklanması neredeyse iki yıl dayanacaktır. aynı zamanda Zamanla bu geçici gizli anahtarların üretilmesi çok uzun sürmeyecek. Eliptik eğri tabanlı bir yöntem kullanma 32B anahtarlı sistemde her gizli anahtar birkaç mikrosaniyede hesaplanır. Böylece m + 3 = 180 ise, daha sonra 180 milyon gizli anahtarın tümü bir saatten daha kısa bir sürede hesaplanabilir. Mevcut tur r′ + 106'ya yaklaştığında, sonraki milyon turu idare etmek için, i yeni bir (PMK′, SMK′) çifti oluşturur ve bir sonraki geçici anahtar zulasının ne olduğunu şu şekilde bildirir: —örneğin— SIGi(PMK′, [r′ + 106 + 1, r′ + 2 \(\cdot\) 106 + 1])'e sahip olmak yeni bir blok girer; ayrı bir "işlem" olarak veya bir ödemenin parçası olan bazı ek bilgiler olarak. Bunu yaparak, herkese i'nin geçici imzalarını doğrulamak için PMK′ kullanması gerektiğini bildiririm milyon tur. Ve benzeri. (Bu temel yaklaşımı takip ederek geçici anahtarları uygulamanın diğer yollarının kimlik tabanlı imzaların kullanılması kesinlikle mümkündür. Örneğin, Merkle trees.16 aracılığıyla) 16Bu yöntemde, genel-gizli bir anahtar çifti (pkr,s) oluşturuyorum ben, skr,s ben ) —diyelim— içindeki her yuvarlak adım çifti (r, s) içinGeçici anahtarları uygulamanın başka yolları da kesinlikle mümkündür; örneğin, Merkle trees yoluyla. 5.3 Algorand ′ Adımlarını Eşleştirme 1 BA'nınkilerle⋆ Söylediğimiz gibi Algorand ′'da bir tur 1'in en fazla m + 3 adımı vardır. Adım 1. Bu adımda, her potansiyel lider i kendi aday bloğu Br'yi hesaplar ve yayar. ben, kendi kimlik bilgisi ile birlikte, \(\sigma\)r,1 ben. Bu kimlik bilgilerinin açıkça i'yi tanımladığını hatırlayın. Bu böyledir çünkü \(\sigma\)r,1 ben \(\triangleq\)SIGi(r, 1, Qr−1). Potansiyel doğrulayıcı i aynı zamanda mesajının bir parçası olarak H(Br) dijital imzasını da yayar. ben). Bir ödeme veya kimlik bilgisi ile ilgili olmayan bu i imzası, onun geçici kamuya ilişkindir anahtar pkr,1 i: yani sigpkr'yi yayıyor,1 ben (H(Br ben)) Br'yi yaymak yerine geleneklerimiz göz önüne alındığında ben ve sigpkr,1 ben (H(Br ben )) o olabilirdi yayılan SIGpkr,1 ben (H(Br ben)) Ancak analizimizde açık erişime sahip olmamız gerekiyor. sigpkr,1 ben (H(Br ben)) Adım 2. Bu adımda her doğrulayıcı i, \(\ell\)r değerini ayarlar. hashed kimlik bilgilerine sahip potansiyel lider olacağım en küçüğüdür ve Br i \(\ell\)r tarafından önerilen blok olacağım ben. Verimlilik adına, Doğrudan Br üzerinde anlaşmak yerine H(Br) üzerinde anlaşmak istersem, onun vereceği mesajı yayarım BA⋆'nın ilk adımında v′ başlangıç değeriyle yayılır ben = H(Br ben). Yani v'yi yayıyor ben, tabii ki geçici olarak imzaladıktan sonra. (Yani, sağ geçici yasaya göre imzaladıktan sonra genel anahtar, bu durumda pkr,2 i.) Tabii ben de kendi kimlik bilgilerini aktarıyorum. BA⋆'ın ilk adımı dereceli konsensüs protokolü GC'nin ilk adımını oluşturduğundan, Adım Algorand ′'nin 2'si GC'nin ilk adımına karşılık gelir. Adımlar 3. Bu adımda, her i \(\in\)SV r,2 doğrulayıcısı BA⋆'nın ikinci adımını yürütür. Yani gönderiyor GC'nin ikinci adımında göndereceği mesajın aynısı. Tekrar ediyorum, i'nin mesajı geçicidir imzalı ve kimlik bilgilerim eşlik ediyor. (Bundan sonra, bir doğrulayıcının mesajını geçici olarak imzalar ve ayrıca kimliğini yayar.) Adım 4. Bu adımda, her i \(\in\)SV r,4 doğrulayıcısı GC (vi, gi) çıktısını hesaplar ve geçici olarak BA⋆'ın üçüncü adımında göndereceği mesajın aynısını imzalar ve gönderir. BBA⋆'nin ilk adımı; gi = 2 ise başlangıç biti 0, aksi halde 1'dir. Adım s = 5, . . . , m + 2. Böyle bir adıma ulaşılırsa, BA⋆'nın s −1 adımına karşılık gelir ve dolayısıyla BBA⋆'nın s −3 adımı. Yayılma modelimiz yeterince eşzamansız olduğundan, olasılığı hesaba katmalıyız. Böyle bir s adımının ortasında, onu kanıtlayan bilgi ile bir i \(\in\)SV r,s doğrulayıcısına ulaşılır. bu Br bloğu zaten seçilmiştir. Bu durumda, r turunun kendi yürütülmesini durdururum Algorand ′ ve yuvarlak (r + 1) talimatlarını yürütmeye başlar. {R', . . . , r' + 106} \(\times\) {1, . . . , m + 3}. Daha sonra bu genel anahtarları kanonik bir şekilde sipariş eder ve j'inci genel anahtarı saklar. Merkle tree'nin j'inci yaprağını anahtarlar ve halka açıkladığı Ri kök değerini hesaplar. İmzalamak istediğinde anahtar pkr,s ile ilgili bir mesaj ben i yalnızca gerçek imzayı sağlamakla kalmıyor, aynı zamanda pkr,s için kimlik doğrulama yolunu da sağlıyor ben Ri'ye göre. Bu kimlik doğrulama yolunun aynı zamanda pkr,s olduğunu da kanıtladığına dikkat edin. ben j'inci yaprakta saklanır. Geri kalanı Ayrıntılar kolayca doldurulabilir.Buna göre, bir doğrulayıcı i \(\in\)SV r,s'nin talimatları, karşılık gelen talimatlara ek olarak BBA⋆ Adım s −3'e, BBA⋆ uygulamasının daha önce durdurulup durdurulmadığının kontrol edilmesini içerir. Adım s'. BBA⋆ yalnızca 0'a Sabitlenmiş Para Adımı veya 1'e Sabitlenmiş Para Adımı olduğu için, talimatlar olup olmadığını ayırt eder A (Bitiş Durumu 0): s′ −2 ≡0 mod 3 veya B (Bitiş Durumu 1): s′ −2 ≡1 mod 3. Aslında A durumunda Br bloğu boş değildir ve dolayısıyla ek komutlar gereklidir. Br'yi uygun CERT r sertifikasıyla birlikte uygun şekilde yeniden yapılandırdığımdan emin olun. B durumunda, Br bloğu boştur ve bu nedenle i'ye Br = Br'yi ayarlaması talimatı verilir \(\varepsilon\) = (r, \(\emptyset\), H(Qr−1, r), H(Br−1)), ve CERT r'yi hesaplamak için. Adım s'nin yürütülmesi sırasında Br bloğunun zaten mevcut olduğuna dair herhangi bir kanıt göremezsem oluşturulduysa, BBA⋆ adım s −3'te göndereceği mesajın aynısını gönderir. Adım m + 3. Adım m + 3 sırasında i \(\in\)SV r,m+3, Br bloğunun zaten Bir önceki adımı attıktan sonra yukarıda açıklandığı gibi ilerler. Aksi takdirde, BBA⋆ adımında göndereceği mesajın aynısını göndermek yerine, i: elindeki bilgilere dayanarak Br'yi ve karşılık gelenini hesaplaması talimatı verildi CERT sertifikası r. Aslında bir turun toplam adım sayısını m + 3 artırdığımızı hatırlayın. 5.4 Gerçek Protokol Bir r turunun her s adımında, i \(\in\)SV r,s doğrulayıcısının uzun vadeli kamu-gizli anahtar çiftini kullandığını hatırlayın. kimlik bilgisini vermek için, \(\sigma\)r,s ben \(\triangleq\)SIGi(r, s, Qr−1) ve ayrıca SIGi Qr−1 s = 1 durumunda. Doğrulayıcı i geçici gizli anahtarı skr,s'yi kullanır ben (r, s) mesajını imzalamak için mr,s ben. Basitlik açısından, r ve s olduğunda açık, sigpkr,s yerine esigi(x) yazıyoruz i (x) i'nin bir değerin uygun geçici imzasını belirtmek için r turunun s adımında x'i yazın ve SIGpkr,s yerine ESIGi(x) yazın i(x) (i, x, esigi(x))'i belirtmek için. 1. Adım: Teklifi Engelleyin Her i \(\in\)PKr−k kullanıcısı için talimatlar: Kullanıcı i, r turunun kendi Adım 1'ine başlar başlamaz başlar. Br−1'i biliyor. • Kullanıcı i, Br−1'in üçüncü bileşeninden Qr−1'i hesaplar ve i \(\in\)SV r,1 veya olup olmadığını kontrol eder. hayır. • Eğer i /\(\in\)SV r,1 ise, o zaman i, Adım 1'in kendi uygulamasını hemen durdurur. • Eğer i \(\in\)SV r,1 ise, yani i potansiyel bir liderse, o zaman yuvarlak r ödemelerini toplar. şu ana kadar kendisine dağıtılmıştır ve maksimum ödeme kümesi PAY r'yi hesaplar ben onlardanım. Sonra o “aday bloğunu” Br hesaplıyor i = (r, ÖDEME r i , SIGi(Qr−1), H(Br−1)). Sonunda hesap yapıyor mesaj bay1 ben = (Br ben , esigi(H(Br i)), \(\sigma\)r,1 i ), geçici gizli anahtarı skr'yi yok eder,1 ben ve sonra Bay,1'i yayıyor ben.Açıklama. Uygulamada, Adım 1'in genel uygulamasını kısaltmak için (r, 1)- önemlidir. Mesajlar seçici olarak yayılır. Yani sistemdeki her i kullanıcısı için ilk (r, 1)- Oyuncu i, aldığı ve başarıyla doğruladığı mesajı17 her zamanki gibi yayar. hepsi için i oyuncusunun aldığı ve başarılı bir şekilde doğruladığı diğer (r, 1)-mesajlarını yalnızca hash olması durumunda yayar içerdiği kimlik bilgilerinin değeri, içerdiği kimlik bilgilerinin hash değerleri arasında en küçüğüdür şu ana kadar aldığı ve başarıyla doğruladığı tüm (r, 1) mesajlarında. Ayrıca önerildiği gibi Georgios Vlachos'a göre, her potansiyel liderin aynı zamanda kendi itibarını \(\sigma\)r,1 yayması faydalıdır. ben ayrı ayrı: bu küçük mesajlar bloklardan daha hızlı yayılır, mr'nin zamanında yayılmasını sağlar1 j'nin içerilen kimlik bilgilerinin küçük hash değerlerine sahip olduğu, büyük hash değerlerine sahip olanların ise hızla kaybolur. Adım 2: Kademeli Konsensüs Protokolü GC'nin İlk Adımı Her i \(\in\)PKr−k kullanıcısı için talimatlar: Kullanıcı i, r turunun kendi 2. Adımına başlar başlamaz Br−1'i biliyor. • Kullanıcı i, Br−1'in üçüncü bileşeninden Qr−1'i hesaplar ve i \(\in\)SV r,2 veya \(\in\)SV r,2 olup olmadığını kontrol eder. hayır. • Eğer i /\(\in\)SV r,2 ise o zaman i, Adım 2'nin kendi uygulamasını hemen durdurur. • Eğer i \(\in\)SV r,2 ise, t2 \(\triangleq\) \(\lambda\) + Λ kadar bir süre bekledikten sonra i aşağıdaki gibi hareket eder. 1. H(\(\sigma\)r,1) olacak şekilde \(\ell\) kullanıcısını bulur. \(\ell\)) \(\leq\)H(\(\sigma\)r,1 j ) tüm kimlik bilgileri için \(\sigma\)r,1 j bunların bir parçası şu ana kadar aldığı başarıyla doğrulanmış (r, 1) mesajları.a 2. Eğer \(\ell\)'den geçerli bir mesaj almışsa mr,1 \(\ell\) = (Br \(\ell\), esig\(\ell\)(H(Br \(\ell\))), \(\sigma\)r,1 \(\ell\)),b sonra i ayarlıyorum v′ i \(\triangleq\)H(Br \(\ell\)); aksi takdirde v′'yi kurarım ben \(\triangleq\) \(\bot\). 3. mr,2 mesajını hesaplıyorum ben \(\triangleq\)(ESIGi(v′ i), \(\sigma\)r,2 i ),c geçici gizli anahtarını yok eder skr,2 i ve ardından mr,2'yi yayar ben. a Esasen, i kullanıcısı r. turun liderinin \(\ell\) kullanıcısı olduğuna özel olarak karar verir. bYine, oyuncu \(\ell\)'nin imzaları ve hashes başarıyla doğrulandı ve PAY r \(\ell\)Br'de \(\ell\) geçerli bir ödeme setidir yuvarlak r —ÖDEME r olup olmadığını kontrol etmeme rağmen \(\ell\), \(\ell\)veya değil için maksimumdur. cMesaj bay,2 ben v'yi düşündüğüm oyuncunun sinyalleri i sonraki bloğun hash'si olacağım veya sonraki bloğu dikkate alacağım bloğun boş olması. 17Yani, tüm imzalar doğru ve hem blok hem de bloğun hash geçerli —her ne kadar kontrol etmesem de Dahil edilen ödeme setinin teklif sahibi için maksimum olup olmadığı.
Adım 3: GC'nin İkinci Adımı Her i \(\in\)PKr−k kullanıcısı için talimatlar: Kullanıcı i, r turunun kendi 3. Adımına başlar başlamaz Br−1'i biliyor. • Kullanıcı i, Br−1'in üçüncü bileşeninden Qr−1'i hesaplar ve i'nin \(\in\)SV r,3 veya olup olmadığını kontrol eder. hayır. • Eğer i /\(\in\)SV r,3 ise, o zaman i, Adım 3'ün kendi uygulamasını hemen durdurur. • Eğer i \(\in\)SV r,3 ise, t3 \(\triangleq\)t2 + 2\(\lambda\) = 3\(\lambda\) + Λ kadar bir süre bekledikten sonra i aşağıdaki gibi hareket eder. 1. Geçerli tüm mesajlar arasında mr,2 şeklinde bir v′ ̸= \(\bot\) değeri varsa j o aldı, bunların 2/3'ünden fazlası (ESIGj(v'), \(\sigma\)r,2 formundadır. j), herhangi bir çelişki olmaksızın,a sonra mesajı hesaplar bay,3 ben \(\triangleq\)(ESIGi(v′), \(\sigma\)r,3 ben). Aksi takdirde Bay,3'ü hesaplar. ben \(\triangleq\) (ESIGi(\(\bot\)), \(\sigma\)r,3 ben). 2. Onun geçici gizli anahtarı olan skr'yi yok ediyorum,3 i ve ardından mr,3'ü yayar ben. aYani, sırasıyla ESIGj(v′) ve farklı bir ESIGj(v′′) içeren iki geçerli mesaj almamıştır, j oyuncusundan. Burada ve bundan sonra, daha sonra tanımlanacak Bitiş Koşulları dışında, dürüst bir oyuncunun Belirli bir formdaki mesajları istiyorsa, birbiriyle çelişen mesajlar asla sayılmaz veya geçerli sayılmaz.Adım 4: GC Çıktısı ve BBA'nın İlk Adımı⋆ Her i \(\in\)PKr−k kullanıcısı için talimatlar: Kullanıcı i, r turunun kendi 4. Adımına başlar başlamaz başlar. Br−1'i biliyor. • Kullanıcı i, Br−1'in üçüncü bileşeninden Qr−1'i hesaplar ve i \(\in\)SV r,4 veya 4 olup olmadığını kontrol eder. hayır. • Eğer i /\(\in\)SV r,4 ise, o zaman i, 4. Adımın uygulanmasını hemen durdurur. • Eğer i \(\in\)SV r,4 ise, t4 \(\triangleq\)t3 + 2\(\lambda\) = 5\(\lambda\) + Λ kadar bir süre bekledikten sonra i aşağıdaki gibi hareket eder. 1. GC çıktısı olan vi ve gi'yi aşağıdaki gibi hesaplar. (a) Tüm geçerli mesajlar arasında mr,3 şeklinde bir v′ ̸= \(\bot\) değeri varsa j o var alınanların 2/3'ünden fazlası (ESIGj(v′), \(\sigma\)r,3 formundadır. j ), sonra ayarlar vi \(\triangleq\)v' ve gi \(\triangleq\)2. (b) Aksi takdirde, tüm geçerli mesajlar arasında v′ ̸= \(\bot\) değeri varsa bay,3 j aldığında bunların 1/3'ünden fazlası (ESIGj(v′), \(\sigma\)r,3 formundadır. o zaman vi \(\triangleq\)v′ ve gi \(\triangleq\)1.a'yı ayarlar (c) Aksi taktirde vi \(\triangleq\)H(Br) değerini verir. ϫ ) ve gi \(\triangleq\)0. 2. BBA⋆ girdisi olan bi'yi şu şekilde hesaplar: gi = 2 ise bi \(\triangleq\)0, aksi halde bi \(\triangleq\)1. 3. Mr,4 mesajını hesaplar ben \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,4 i ), geçiciliğini yok eder gizli anahtar skr,4 i ve ardından mr,4'ü yayar ben. a(b) durumundaki v'nin, eğer varsa, benzersiz olması gerektiği kanıtlanabilir.
Adım s, 5 \(\leq\)s \(\leq\)m + 2, s −2 ≡0 mod 3: BBA⋆'nın 0'a Sabitlenmiş Madeni Para Adımı Her i \(\in\)PKr−k kullanıcısı için talimatlar: i kullanıcısı r turunun kendi Adım s'sini başlatır Br−1'i biliyor. • Kullanıcı i, Br−1'in üçüncü bileşeninden Qr−1'i hesaplar ve i \(\in\)SV r,s olup olmadığını kontrol eder. • Eğer i /\(\in\)SV r,s ise, o zaman i, Adım s'yi kendi yürütmesini hemen durdurur. • Eğer i \(\in\)SV r,s ise aşağıdaki gibi hareket eder. – ts \(\triangleq\)ts−1 + 2\(\lambda\) = (2s −3)\(\lambda\) + Λ süresi geçene kadar bekler. – Bitiş Koşulu 0: Böyle bir bekleme sırasında ve herhangi bir zamanda, dize v ̸= \(\bot\)ve bir adım s′ öyle ki (a) 5 \(\leq\)s′ \(\leq\)s, s′ −2 ≡0 mod 3 — yani Adım s', Paraya Sabitlenmiş 0 adımıdır, (b) en azından tH aldım = 2n 3 + 1 geçerli mesaj mr,s′−1 j = (ESIGj(0), ESIGj(v), \(\sigma\)r,s′−1 j ),a ve (c) geçerli bir mesaj aldım bay,1 j = (Br j , esigj(H(Br j)), \(\sigma\)r,1 j ) v = H(Br) ile ), daha sonra i, Adım s'yi (ve aslında r turunu) kendi yürütmesini hemen durdurur. herhangi bir şeyi yaymak; Br = Br'yi ayarlar j; ve kendi CERT r'sini mesaj kümesi olarak ayarlar bay,s'−1 j (b) alt adımının – Bitiş Koşulu 1: Bu tür bir bekleme sırasında ve herhangi bir zamanda, adım öyle ki (a') 6 \(\leq\)s′ \(\leq\)s, s′ −2 ≡1 mod 3 — yani Adım s', Paraya Sabitlenmiş 1 adımıdır ve (b') i en azından geçerli mesajları aldım mr,s′−1 j = (ESIGj(1), ESIGj(vj), \(\sigma\)r,s'−1 j ),c daha sonra i, Adım s'yi (ve aslında r turunu) kendi yürütmesini hemen durdurur. herhangi bir şeyi yaymak; Br = Br'yi ayarlar ǫ ; ve kendi CERT r'sini mesaj kümesi olarak ayarlar bay,s'−1 j (b') alt adımının. – Aksi takdirde bekleme sonunda i kullanıcısı aşağıdaki işlemleri yapar. Tüm geçerli kararların ikinci bileşenlerinde vj'lerin çoğunluk oyu olarak vi'yi belirler. bay,s−1 j o aldı. Bi'yi aşağıdaki gibi hesaplıyor. Geçerli mr,s−1 sayısının 2/3'ünden fazlası ise j Aldığı formdadır (ESIGj(0), ESIGj(vj), \(\sigma\)r,s−1 j ), sonra bi \(\triangleq\)0 değerini ayarlar. Aksi halde, geçerli mr,s−1 sayısının 2/3'ünden fazlası varsa j Aldığı formdadır (ESIGj(1), ESIGj(vj), \(\sigma\)r,s−1 j ), sonra bi \(\triangleq\)1 değerini ayarlar. Aksi halde bi'yi \(\triangleq\)0 olarak belirler. Bay'ın mesajını hesaplıyor ben \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,s i ), geçiciliğini yok eder gizli anahtar skr,s i ve ardından mr,s'yi yayar ben. aJ oyuncusundan gelen böyle bir mesaj, i oyuncusu j imzasından da 1 için bir mesaj almış olsa bile sayılır. Bitiş Durumu 1 için de benzer şeyler. Analizde gösterildiği gibi bu, tüm dürüst kullanıcıların bilmesini sağlamak için yapılır. Br birbirinden \(\lambda\) süresi içinde. buser i artık Br'yi ve kendi yuvarlak r kaplamalarını biliyor. Genel bir kullanıcı olarak hâlâ mesajların yayılmasına yardımcı oluyor, ancak (r, s)-doğrulayıcısı olarak herhangi bir yayılımı başlatmaz. Özellikle, tüm mesajların kendi sitesinde yayılmasına yardımcı oldu. Protokolümüz için yeterli olan CERT r. Ayrıca ikili BA protokolü için bi \(\triangleq\)0 ayarlaması gerektiğini unutmayın, ancak bi bu durumda zaten gerekli değildir. Gelecekteki tüm talimatlar için benzer şeyler. cBu durumda vj'lerin ne olduğu önemli değildir.Adım s, 6 \(\leq\)s \(\leq\)m + 2, s −2 ≡1 mod 3: BBA⋆'nın 1'e Sabitlenmiş Madeni Para Adımı Her i \(\in\)PKr−k kullanıcısı için talimatlar: i kullanıcısı r turunun kendi Adım s'sini başlatır Br−1'i biliyor. • Kullanıcı i, Br−1'in üçüncü bileşeninden Qr−1'i hesaplar ve i \(\in\)SV r,s veya olup olmadığını kontrol eder. hayır. • Eğer i /\(\in\)SV r,s ise, o zaman i, Adım s'yi kendi yürütmesini hemen durdurur. • Eğer i \(\in\)SV r,s ise aşağıdakileri yapar. – ts \(\triangleq\)(2s −3)\(\lambda\) + Λ süresi geçene kadar bekler. – Bitiş Koşulu 0: Coin-Fixed-To-0 adımlarıyla aynı talimatlar. – Bitiş Koşulu 1: Coin-Fixed-To-0 adımlarıyla aynı talimatlar. – Aksi takdirde bekleme sonunda i kullanıcısı aşağıdaki işlemleri yapar. Tüm geçerli kararların ikinci bileşenlerinde vj'lerin çoğunluk oyu olarak vi'yi belirler. bay,s−1 j o aldı. Bi'yi aşağıdaki gibi hesaplıyor. Geçerli mr,s−1 sayısının 2/3'ünden fazlası ise j Aldığı formdadır (ESIGj(0), ESIGj(vj), \(\sigma\)r,s−1 j ), sonra bi \(\triangleq\)0 değerini ayarlar. Aksi halde, geçerli mr,s−1 sayısının 2/3'ünden fazlası varsa j Aldığı formdadır (ESIGj(1), ESIGj(vj), \(\sigma\)r,s−1 j ), sonra bi \(\triangleq\)1 değerini ayarlar. Aksi takdirde bi \(\triangleq\)1 değerini alır. Bay'ın mesajını hesaplıyor ben \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,s i ), geçiciliğini yok eder gizli anahtar skr,s i ve ardından mr,s'yi yayar ben.
Adım s, 7 \(\leq\)s \(\leq\)m + 2, s −2 ≡2 mod 3: BBA⋆'nın Gerçekten Yazı-Para Çevirilmiş Adımı Her i \(\in\)PKr−k kullanıcısı için talimatlar: i kullanıcısı r turunun kendi Adım s'sini başlatır Br−1'i biliyor. • Kullanıcı i, Br−1'in üçüncü bileşeninden Qr−1'i hesaplar ve i \(\in\)SV r,s veya olup olmadığını kontrol eder. hayır. • Eğer i /\(\in\)SV r,s ise, o zaman i, Adım s'yi kendi yürütmesini hemen durdurur. • Eğer i \(\in\)SV r,s ise aşağıdakileri yapar. – ts \(\triangleq\)(2s −3)\(\lambda\) + Λ süresi geçene kadar bekler. – Bitiş Koşulu 0: Coin-Fixed-To-0 adımlarıyla aynı talimatlar. – Bitiş Koşulu 1: Coin-Fixed-To-0 adımlarıyla aynı talimatlar. – Aksi takdirde bekleme sonunda i kullanıcısı aşağıdaki işlemleri yapar. Tüm geçerli kararların ikinci bileşenlerinde vj'lerin çoğunluk oyu olarak vi'yi belirler. bay,s−1 j o aldı. Bi'yi aşağıdaki gibi hesaplıyor. Geçerli mr,s−1 sayısının 2/3'ünden fazlası ise j Aldığı formdadır (ESIGj(0), ESIGj(vj), \(\sigma\)r,s−1 j ), sonra bi \(\triangleq\)0 değerini ayarlar. Aksi halde, geçerli mr,s−1 sayısının 2/3'ünden fazlası varsa j Aldığı formdadır (ESIGj(1), ESIGj(vj), \(\sigma\)r,s−1 j ), sonra bi \(\triangleq\)1 değerini ayarlar. Aksi halde SV r,s−1 olsun ben geçerli bir test aldığı (r, s −1) doğrulayıcıların kümesi olsun mesaj bay,s−1 j . bi \(\triangleq\)lsb(minj\(\in\)SV r,s−1) değerini belirler. ben H(\(\sigma\)r,s−1 j )). Bay'ın mesajını hesaplıyor ben \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,s i ), geçiciliğini yok eder gizli anahtar skr,s i ve ardından mr,s'yi yayar ben.
Adım m + 3: BBA⋆a'nın Son Adımı Her i \(\in\)PKr−k kullanıcısı için talimatlar: Kullanıcı i, r turunun kendi m + 3 Adımına başlar başlamaz başlar. Br−1'i biliyor. • Kullanıcı i, Br−1'in üçüncü bileşeninden Qr−1'i hesaplar ve i \(\in\)SV r,m+3 veya olup olmadığını kontrol eder. hayır. • Eğer i /\(\in\)SV r,m+3 ise, o zaman i, m + 3 Adımını kendi yürütmesini hemen durdurur. • Eğer i \(\in\)SV r,m+3 ise aşağıdakileri yapar. – tm+3 \(\triangleq\)tm+2 + 2\(\lambda\) = (2m + 3)\(\lambda\) + Λ süresi geçene kadar bekler. – Bitiş Koşulu 0: Coin-Fixed-To-0 adımlarıyla aynı talimatlar. – Bitiş Koşulu 1: Coin-Fixed-To-0 adımlarıyla aynı talimatlar. – Aksi takdirde bekleme sonunda i kullanıcısı aşağıdaki işlemleri yapar. i \(\triangleq\)1 ve Br \(\triangleq\)Br'yi belirler ǫ. Bay,m+3 mesajını hesaplıyor ben = (ESIGi(outi), ESIGi(H(Br))), \(\sigma\)r,m+3 ben ), onu yok eder geçici gizli anahtar skr,m+3 ben , ve sonra mr,m+3'ü yayar ben Br.b'yi onaylamak için aÇok büyük olasılıkla BBA⋆ bu adımdan önce sona ermiştir ve bu adımı tamlık için belirledik. Adım m + 3'teki b sertifikasının ESIGi(outi) içermesi zorunlu değildir. Bunu yalnızca tekdüzelik amacıyla dahil ettik: Sertifikalar artık hangi adımda oluşturulduklarına bakılmaksızın tek tip bir formata sahip.Round-r Bloğunun Doğrulayıcı Olmayanlar Tarafından Yeniden İnşası Sistemdeki her i kullanıcısı için talimatlar: i kullanıcısı öğrenir öğrenmez kendi r turuna başlar Br−1 ve aşağıdaki gibi blok bilgisini bekler. – Eğer böyle bir bekleme sırasında ve herhangi bir zamanda bir v dizisi ve böyle bir s' adımı varsa bu (a) 5 \(\leq\)s′ \(\leq\)m + 3 ve s′ −2 ≡0 mod 3, (b) i en azından geçerli mesajları aldım mr,s′−1 j = (ESIGj(0), ESIGj(v), \(\sigma\)r,s′−1 j ) ve (c) geçerli bir mesaj aldım bay,1 j = (Br j , esigj(H(Br j)), \(\sigma\)r,1 j ) v = H(Br) ile ), daha sonra, r'yi kendi yürütmesini hemen durdururum; Br = Br'yi ayarlar j; ve kendi CERT r'sini ayarlar mesajların kümesi olacak mr,s′−1 j (b) alt adımının. – Böyle bir bekleme sırasında ve herhangi bir zamanda, şöyle bir s' adımı mevcutsa: (a’) 6 \(\leq\)s′ \(\leq\)m + 3 ile s′ −2 ≡1 mod 3 ve (b') i en azından geçerli mesajları aldım mr,s′−1 j = (ESIGj(1), ESIGj(vj), \(\sigma\)r,s′−1 j ), daha sonra, r'yi kendi yürütmesini hemen durdururum; Br = Br'yi ayarlar ǫ; ve kendi CERT r'sini ayarlar mesajların kümesi olacak mr,s′−1 j (b') alt adımının. – Böyle bir bekleme sırasında veya herhangi bir zamanda en azından geçerli mesajları almışsam bay, e+3 j = (ESIGj(1), ESIGj(H(Br) ǫ )), \(\sigma\)r,m+3 j ), sonra r turunu kendi yürütmesini durduruyorum hemen Br = Br'yi ayarlar ǫ ve kendi CERT r'sini mr,m+3 mesaj kümesi olarak ayarlar j 1 için ve H(Br ǫ ). 5.5 Algorand ′ Analizi 1 Analizde kullanılan her r \(\geq\)0 turu için aşağıdaki gösterimleri sunuyoruz. • İlk dürüst kullanıcının Br−1'i bildiği zaman T r olsun. • Ir+1 [T r+1, T r+1 + \(\lambda\)] aralığı olsun. Protokolün başlatılmasıyla T 0 = 0 olduğuna dikkat edin. Her s \(\geq\)1 ve i \(\in\)SV r,s için şunu hatırlayın: \(\alpha\)r,s ben ve \(\beta\)r,s ben sırasıyla oyuncunun i adımının başlangıç zamanı ve bitiş zamanıdır. Üstelik, her 2 \(\leq\)s \(\leq\)m + 3 için ts = (2s −3)\(\lambda\) + Λ olduğunu hatırlayın. Ayrıca I0 \(\triangleq\){0} ve t1 \(\triangleq\)0 olsun. Son olarak, Lr \(\leq\)m/3'ün Bernoulli denemelerinin sayısını temsil eden rastgele bir değişken olduğunu hatırlayın. Her deneme ph olasılığıyla 1 olduğunda 1'i görmek gerekir 2 ve en fazla m/3 deneme var. Eğer hepsi denemeler başarısız olursa Lr \(\triangleq\)m/3 olur. Analizde hesaplama süresini göz ardı ediyoruz, çünkü aslında ihtiyaç duyulan zamana göre ihmal edilebilir düzeydedir. mesajları yaymak için. Her durumda, biraz daha büyük \(\lambda\) ve Λ kullanılarak hesaplama süresi doğrudan analize dahil edilmelidir. Aşağıdaki ifadelerin çoğu “ezici bir şekilde olasılık”tır ve bu gerçeği analizde tekrar tekrar vurgulayamayabiliriz.5.6 Ana Teorem Teorem 5.1. Aşağıdaki özellikler her r \(\geq\)0 turu için büyük olasılıkla geçerlidir: 1. Tüm dürüst kullanıcılar aynı blokta hemfikirdir Br. 2. Lider \(\ell\)r dürüst olduğunda, Br bloğu \(\ell\)r tarafından oluşturulur, Br bir maksimum kazanç seti içerir \(\ell\)r tarafından \(\alpha\)r,1 zamanına kadar alındı \(\ell\)r , T r+1 \(\leq\)T r + 8\(\lambda\) + Λ ve tüm dürüst kullanıcılar zamanında Br'yi biliyor aralık Ir+1. 3. Lider \(\ell\)r kötü niyetli olduğunda T r+1 \(\leq\)T r + (6Lr + 10)\(\lambda\) + Λ ve tüm dürüst kullanıcılar Br'yi bilir Ir+1 zaman aralığında. 4. Lr için ph = h2(1 + h −h2) ve lider \(\ell\)r en azından ph olasılığı konusunda dürüsttür. Ana teoremimizi kanıtlamadan önce iki açıklama yapalım. Notlar. • Blok Oluşturma ve Gerçek Gecikme. Br bloğunu oluşturma zamanı T r+1 −T r olarak tanımlanır. Yani, dürüst bir kullanıcının Br'yi ilk kez öğrenmesi ile Br'yi ilk kez öğrenmesi arasındaki fark olarak tanımlanır. İlk kez dürüst bir kullanıcı Br−1'i öğreniyor. Round-r lideri dürüst olduğunda, Mülk 2 bizim ana teorem, ne olursa olsun, Br'yi oluşturmak için tam zamanın 8\(\lambda\) + Λ zaman olduğunu garanti eder h'nin kesin değeri > 2/3 olabilir. Lider kötü niyetli olduğunda Özellik 3 şunu ima eder: Br'nin üretilmesi için beklenen süre ( 12) kadar üst sınıra tabidir ph + 10)\(\lambda\) + Λ, yine kesinlik ne olursa olsun h.18 değeri Ancak Br'nin üretilmesi için beklenen süre, h'nin kesin değerine bağlıdır. Aslında Özellik 4'e göre ph = h2(1 + h −h2) ve lider en azından olasılık konusunda dürüsttür ph, böylece E[T r+1 −T r] \(\leq\)h2(1 + h −h2) \(\cdot\) (8\(\lambda\) + Λ) + (1 −h2(1 + h −h2))(( 12 h2(1 + h −h2) + 10)\(\lambda\) + Λ). Örneğin, eğer h = %80 ise E[T r+1 −T r] \(\leq\)12,7\(\lambda\) + Λ. • \(\lambda\) ve Λ. Doğrulayıcılar tarafından Algorand ′ adımında gönderilen mesajların boyutunun baskın olduğunu unutmayın sayısı olsa bile sabit kalabilen dijital imza anahtarlarının uzunluğuna göre kullanıcılar çok büyük. Ayrıca, s > 1 olan herhangi bir adımda, aynı beklenen sayıda doğrulayıcının n olduğunu unutmayın. Kullanıcı sayısı 100K, 100M veya 100M olsun kullanılabilir. Bunun nedeni yalnızca n h ve F'ye bağlıdır. Özet olarak, gizli anahtar uzunluğunu artırmaya yönelik ani bir ihtiyaç dışında, Kullanıcı sayısı ne kadar büyük olursa olsun \(\lambda\) değeri aynı kalmalıdır. öngörülebilir gelecek. Bunun tersine, herhangi bir işlem oranı için işlem sayısı, işlem sayısıyla birlikte artar. kullanıcılar. Bu nedenle, tüm yeni işlemlerin zamanında işlenmesi için bloğun boyutunun şu şekilde olması gerekir: aynı zamanda kullanıcı sayısıyla birlikte büyür, bu da Λ'nin de büyümesine neden olur. Bu nedenle, uzun vadede şunları yapmalıyız: \(\lambda\) << Λ. Buna göre \(\lambda\) için daha büyük bir katsayıya sahip olmak uygundur ve aslında bir katsayı Λ için 1'in. Teorem 5.1'in Kanıtı. Özellikler 1-3'ü tümevarımla kanıtlıyoruz: r −1 turu için geçerli olduklarını varsayarak (genelliği kaybetmeden, r = 0 olduğunda otomatik olarak "-1" turu için geçerli olurlar), bunları kanıtlıyoruz yuvarlak r. 18Gerçekte, E[T r+1 −T r] \(\leq\)(6E[Lr] + 10)\(\lambda\) + Λ = (6 \(\cdot\) 2 ph + 10)\(\lambda\) + Λ = ( 12 ph + 10)\(\lambda\) + Λ.Br-1 tümevarım hipotezi tarafından benzersiz bir şekilde tanımlandığından, SV r,s kümesi benzersiz bir şekilde tanımlanır. r turunun her adımı için. n1'in seçimiyle, SV r,1 ̸= \(\emptyset\)çok büyük olasılıkla. biz şimdi Bölüm 5.7 ve 5.8'de kanıtlanan aşağıdaki iki lemmayı belirtin. İndüksiyon boyunca ve iki lemmanın ispatları, 0. tur için analiz tümevarım adımıyla hemen hemen aynıdır, ve ortaya çıktıklarında farklılıkları vurgulayacağız. Lemma 5.2. [Tamlık Lemması] Özellikler 1-3'ün r−1 turu için geçerli olduğu varsayılırsa, lider \(\ell\)r dürüsttür, büyük olasılıkla, • Tüm dürüst kullanıcılar, \(\ell\)r tarafından oluşturulan ve bir maksimum içeren aynı Br bloğu üzerinde anlaşırlar. \(\alpha\)r,1 zamanına göre \(\ell\)r tarafından alınan ödeme seti \(\ell\)r \(\in\)Ir; ve • T r+1 \(\leq\)T r + 8\(\lambda\) + Λ ve tüm dürüst kullanıcılar Br'yi Ir+1 zaman aralığında bilir. Lemma 5.3. [Sağlık Önermesi] 1-3 Özelliklerinin r −1 turu için geçerli olduğu varsayılırsa, lider \(\ell\)r kötü niyetlidir, büyük olasılıkla tüm dürüst kullanıcılar aynı blokta hemfikirdir Br, T r+1 \(\leq\) T r + (6Lr + 10)\(\lambda\) + Λ ve tüm dürüst kullanıcılar Br'yi Ir+1 zaman aralığında bilir. 1-3 arasındaki özellikler, Lemmas 5.2 ve 5.3'ün r = 0'a ve endüktif adıma uygulanmasıyla sağlanır. Son olarak, Özellik 4'ü Bölüm 5.9'da kanıtlanan aşağıdaki lemma olarak yeniden ifade ediyoruz. Lemma 5.4. r'den önceki her tur için Özellikler 1-3 verildiğinde, Lr için ph = h2(1 + h −h2) ve lider \(\ell\)r en azından ph olasılığı konusunda dürüsttür. Yukarıdaki üç lemmayı bir araya getirdiğimizde Teorem 5.1 geçerlidir. ■ Aşağıdaki lemma, tümevarım göz önüne alındığında yuvarlak r ile ilgili birkaç önemli özelliği belirtmektedir. hipotezdir ve yukarıdaki üç lemmanın ispatlarında kullanılacaktır. Lemma 5.5. r −1 turu için Özellikler 1-3'ün geçerli olduğunu varsayalım. r turundaki her adım için s \(\geq\)1 ve her dürüst doğrulayıcı i \(\in\)HSV r,s, elimizde bu var (a) \(\alpha\)r,s ben \(\in\)Ir; (b) eğer i oyuncusu ts kadar beklemişse, o zaman \(\beta\)r,s ben r > 0 için \(\in\)[T r + ts, T r + \(\lambda\) + ts] ve \(\beta\)r,s ben r = 0 için = ts; ve (c) eğer i oyuncusu ts süresi kadar beklemişse, o zaman \(\beta\)r,s süresine göre ben, o tüm mesajları aldı tüm dürüst doğrulayıcılar tarafından j \(\in\)HSV r,s′ tüm s′ < s adımları için gönderilir. Ayrıca, s\(\geq\)3 olan her adım için şunu elde ederiz: (d) iki farklı oyuncu i, i′ \(\in\)SV r,s ve aynı şeyin iki farklı v, v′ değeri yoktur uzunluk, öyle ki her iki oyuncu da tüm sürenin 2/3'ünden daha fazla bir ts süresi bekledi. geçerli mesajlar bay,s−1 j aldığım oyuncu v için imza attı ve tüm geçerli sözleşmelerin 2/3'ünden fazlası mesajlar bay,s−1 j i'nin aldığı oyuncu v' için imza attı. Kanıt. (a) özelliği doğrudan tümevarımsal hipotezden kaynaklanır, çünkü i oyuncusu Br-1'i bilir. Ir zaman aralığını alır ve hemen kendi adımına başlar. (b) özelliği doğrudan (a)'dan gelir: çünkü oyuncu i harekete geçmeden önce belirli bir süre ts bekledi, \(\beta\)r,s ben = \(\alpha\)r,s ben + ts. \(\alpha\)r,s'ye dikkat edin ben = 0 için r = 0. Şimdi Özellik (c)'yi kanıtlıyoruz. Eğer s = 2 ise, Özellik (b) uyarınca, tüm j \(\in\)HSV r,1 doğrulayıcıları için şunu elde ederiz: \(\beta\)r,s ben = \(\alpha\)r,s ben + ts \(\geq\)T r + ts = T r + \(\lambda\) + Λ \(\geq\) \(\beta\)r,1 j + Λ.Her j \(\in\)HSV r,1 doğrulayıcısı mesajını \(\beta\)r,1 zamanında gönderdiğinden j ve mesaj dürüst olan herkese ulaşıyor kullanıcılar en fazla Λ zamanda, \(\beta\)r,s zamanına göre ben oyuncu i'deki tüm doğrulayıcılar tarafından gönderilen mesajları aldım HSV r,1 istenildiği gibi. Eğer s > 2 ise ts = ts−1 + 2\(\lambda\) olur. (b) Özelliğine göre, tüm s′ < s adımları ve tüm j \(\in\)HSV r,s′ doğrulayıcıları için, \(\beta\)r,s ben = \(\alpha\)r,s ben + ts \(\geq\)T r + ts = T r + ts−1 + 2\(\lambda\) \(\geq\)T r + ts′ + 2\(\lambda\) = T r + \(\lambda\) + ts′ + \(\lambda\) \(\geq\) \(\beta\)r,s′ j + \(\lambda\). Her doğrulayıcı j \(\in\)HSV r,s′ mesajını \(\beta\)r,s′ zamanında gönderdiğinden j ve mesaj dürüst olan herkese ulaşıyor kullanıcılar en fazla \(\lambda\) zamanda, \(\beta\)r,s zamanına göre ben Oyuncu i, tüm dürüst doğrulayıcıların gönderdiği tüm mesajları aldı HSV'de tüm s′ < s için r,s′. Dolayısıyla Özellik (c) geçerlidir. Son olarak Özellik (d)'yi kanıtlıyoruz. j \(\in\)SV r,s−1 doğrulayıcılarının en fazla iki şeyi imzaladığını unutmayın. Geçici gizli anahtarlarını kullanarak s −1 adımı: çıktıyla aynı uzunlukta bir vj değeri hash işlevi ve ayrıca s −1 \(\geq\)4 ise bj \(\in\){0, 1} biti. Bu nedenle lemmanın ifadesinde v ve v′'nin aynı uzunluğa sahip olmasını istiyoruz: birçok doğrulayıcı hem hash değerini imzalamış olabilir v ve bir bit b, dolayısıyla her ikisi de 2/3 eşiğini geçiyor. Çelişki olsun diye, istenen doğrulayıcılar i, i' ve v, v' değerlerinin var olduğunu varsayalım. MSV r,s−1'deki bazı kötü niyetli doğrulayıcıların hem v'yi hem de v'yi imzalamış olabileceğini ancak her birinin dürüst olduğunu unutmayın. HSV r,s−1'deki doğrulayıcı bunlardan en fazla birini imzalamıştır. (c) Özelliğine göre, hem i hem de i' almış HSV r,s−1'deki tüm dürüst doğrulayıcılar tarafından gönderilen tüm mesajlar. HSV r,s−1(v), v, MSV r,s−1 imzasını atan dürüst (r, s −1) doğrulayıcıların kümesi olsun. ben set geçerli bir mesaj aldığım kötü niyetli (r, s −1) doğrulayıcıların ve MSV r,s−1 ben (v) MSV'nin alt kümesi r,s−1 ben Geçerli bir imza mesajı aldığım kişiden v. Gereksinimlere göre i ve v, elimizde oran \(\triangleq\)|HSV r,s−1(v)| + |MSV r,s−1 ben (v)| |HSV r,s−1| + |MSV r,s−1 ben |
2 3. (1) İlk önce gösteriyoruz |MSV r,s−1 ben (v)| \(\leq\)|HSV r,s−1(v)|. (2) Aksini varsayarsak, parametreler arasındaki ilişkilere göre çok büyük olasılıkla |HSV r,s−1| > 2|MSV r,s−1| \(\geq\)2|MSV r,s−1 ben |, dolayısıyla oran < |HSV r,s−1(v)| + |MSV r,s−1 ben (v)| 3|MSV r,s−1 ben | < 2|MSV r,s−1 ben (v)| 3|MSV r,s−1 ben | \(\leq\)2 3, Eşitsizlikle çelişen 1. Sonra, Eşitsizlik 1'e göre elimizde 2|HSV r,s−1| + 2|MSV r,s−1 ben | < 3|HSV r,s−1(v)| + 3|MSV r,s−1 ben (v)| \(\leq\) 3|HSV r,s−1(v)| + 2|MSV r,s−1 ben | + |MSV r,s−1 ben (v)|. Eşitsizlik 2 ile birleştirildiğinde, 2|HSV r,s−1| < 3|HSV r,s−1(v)| + |MSV r,s−1 ben (v)| \(\leq\)4|HSV r,s−1(v)|, bu ima ediyor |HSV r,s−1(v)| > 1 2|HSV r,s−1|.Benzer şekilde, i' ve v' gereksinimlerine göre, elimizde |HSV r,s−1(v′)| > 1 2|HSV r,s−1|. Dürüst bir doğrulayıcı j \(\in\)HSV r,s−1, geçici gizli anahtarı skr,s−1'i yok ettiğinden j yayılmadan önce mesajından sonra, Düşman, j'nin imzalamadığı bir değer için j'nin imzasını taklit edemez. j'nin bir doğrulayıcı olduğunu öğrenmek. Dolayısıyla yukarıdaki iki eşitsizlik |HSV r,s−1| \(\geq\)|HSV r,s−1(v)| + |HSV r,s−1(v′)| > |HSV r,s−1|, bir çelişki. Buna göre istenen i, i', v, v' mevcut değildir ve Özellik (d) geçerlidir. ■ 5.7 Tamlık Lemması Lemma 5.2. [Tamlık Lemması, yeniden ifade edilmiş] Özellikler 1-3'ün r−1 turu için geçerli olduğu varsayılırsa, Lider dürüsttür ve büyük bir olasılıkla, • Tüm dürüst kullanıcılar, \(\ell\)r tarafından oluşturulan ve bir maksimum içeren aynı Br bloğu üzerinde anlaşırlar. \(\alpha\)r,1 zamanına göre \(\ell\)r tarafından alınan ödeme seti \(\ell\)r \(\in\)Ir; ve • T r+1 \(\leq\)T r + 8\(\lambda\) + Λ ve tüm dürüst kullanıcılar Br'yi Ir+1 zaman aralığında bilir. Kanıt. Tümevarım hipotezi ve Lemma 5.5'e göre, her adım s ve doğrulayıcı i \(\in\)HSV r,s için, \(\alpha\)r,s ben \(\in\)Ir. Aşağıda protokolü adım adım analiz ediyoruz. Adım 1. Tanım gereği, her dürüst doğrulayıcı i \(\in\)HSV r,1 istenen mesajı mr,1 yayar. ben en zaman \(\beta\)r,1 ben = \(\alpha\)r,1 ben, nerede bay,1 ben = (Br ben , esigi(H(Br i)), \(\sigma\)r,1 ben), br i = (r, ÖDEME r i , SIGi(Qr−1), H(Br−1)), ve PAY r i, \(\alpha\)r,1 zamanına kadar gördüğüm tüm ödemeler arasında maksimum ödeme kümesidir ben. Adım 2. Dürüst bir doğrulayıcıyı keyfi olarak i \(\in\)HSV r,2 olarak belirleyin. Lemma 5.5'e göre, i oyuncusunun işi bittiğinde \(\beta\)r,2 zamanında beklemek ben = \(\alpha\)r,2 ben + t2, HSV r,1'deki doğrulayıcılar tarafından gönderilen tüm mesajları almıştır. bay,1 \(\ell\)r . \(\ell\)r tanımına göre PKr−k'de kimlik bilgisi hash olan başka bir oyuncu yoktur. değer H(\(\sigma\)r,1) değerinden küçüktür \(\ell\)r ). Tabii ki, Düşman H(\(\sigma\)r,1) değerini gördükten sonra \(\ell\)r'yi bozabilir. \(\ell\)r ) çok küçüktür, ancak o zamana kadar \(\ell\)r oyuncusu geçici anahtarını yok etmiş ve Bay,1 mesajını görmüştür. \(\ell\)r yayılmıştır. Böylece doğrulayıcı kendi liderini oyuncu \(\ell\)r olarak belirler. Buna göre \(\beta\)r,2 zamanında ben, doğrulayıcı bay,2'yi yayıyorum ben = (ESIGi(v′ i), \(\sigma\)r,2 i ), nerede v' ben = H(Br \(\ell\)r). r = 0 olduğunda tek fark bu \(\beta\)r,2 mi ben = t2 bir aralıkta olmak yerine. Bundan sonraki adımlar için de benzer şeyler söylenebilir. onları bir daha vurgulamayacağım. Adım 3. Dürüst bir doğrulayıcıyı keyfi olarak i \(\in\)HSV r,3 olarak belirleyin. Lemma 5.5'e göre, i oyuncusunun işi bittiğinde \(\beta\)r,3 zamanında beklemek ben = \(\alpha\)r,3 ben + t3, HSV r,2'deki doğrulayıcılar tarafından gönderilen tüm mesajları aldı. Parametreler arasındaki ilişkilere göre, büyük olasılıkla |HSV r,2| > 2|MSV r,2|. Üstelik hiçbir dürüst doğrulayıcı çelişkili mesajlara imza atmaz ve Düşman Dürüst bir doğrulayıcının imzasını, kendisi ilgili kişisini yok ettikten sonra taklit edemez. geçici gizli anahtar. Dolayısıyla aldığım tüm geçerli (r, 2) mesajlarının 2/3'ünden fazlası şu adresten geliyor: dürüst doğrulayıcılar ve bay2 şeklinde j = (ESIGj(H(Br \(\ell\)r)), \(\sigma\)r,2 j ), hiçbir çelişki olmadan. Buna göre \(\beta\)r,3 zamanında ben Bay,3'ün propagandasını yaptığım oyuncu ben = (ESIGi(v′), \(\sigma\)r,3 i ), burada v′ = H(Br \(\ell\)r).Adım 4. Dürüst bir doğrulayıcıyı keyfi olarak i \(\in\)HSV r,4 olarak belirleyin. Lemma 5.5'e göre, oyuncu i hepsini aldı \(\beta\)r,4 zamanında beklemesi bittiğinde HSV r,3'teki doğrulayıcılar tarafından gönderilen mesajlar ben = \(\alpha\)r,4 ben + t4. benzer Adım 3, aldığım tüm geçerli (r, 3) mesajların 2/3'ünden fazlası dürüst doğrulayıcılardan geliyor ve Bay,3 formunda j = (ESIGj(H(Br \(\ell\)r)), \(\sigma\)r,3 j) Buna göre, i oyuncusu vi = H(Br) değerini belirler. \(\ell\)r), gi = 2 ve bi = 0. \(\beta\)r,4 zamanında ben = \(\alpha\)r,4 ben +t4 çoğalır bay,4 ben = (ESIGi(0), ESIGi(H(Br \(\ell\)r)), \(\sigma\)r,4 ben). Adım 5. Dürüst bir doğrulayıcıyı keyfi olarak i \(\in\)HSV r,5 olarak belirleyin. Lemma 5.5'e göre sahip olacağım oyuncu \(\alpha\)r,5 zamanına kadar beklemişse, HSV r,4'teki doğrulayıcılar tarafından gönderilen tüm mesajları aldı ben + t5. şunu unutmayın |HSV r,4| \(\geq\)tH.19 Ayrıca HSV r,4'teki tüm doğrulayıcıların H(Br) için imza attığına dikkat edin. \(\ell\)r). |MSV r,4| olarak < tH, v′ ̸= H(Br) yoktur \(\ell\)r) TH tarafından imzalanmış olabilir SV r,4'teki doğrulayıcılar (bunların mutlaka kötü niyetli olması gerekir), dolayısıyla oyuncu i, o olmadan durmaz. geçerli mesajlar alındı bay,4 j = (ESIGj(0), ESIGj(H(Br) \(\ell\)r)), \(\sigma\)r,4 j) O zaman T olsun ikinci olay gerçekleşir. Bu mesajlardan bazıları kötü niyetli oyunculardan gelebilir, ancak |MSV r,4| < Bu, bunlardan en az birinin HSV r,4'teki dürüst bir doğrulayıcıdan geldiği ve belirli bir süre sonra gönderildiği anlamına gelir T r +t4. Buna göre T \(\geq\)T r +t4 > T r +\(\lambda\)+Λ \(\geq\) \(\beta\)r,1 \(\ell\)r +Λ ve zamanla T oyuncusu i de aldı mesaj bay1 \(\ell\)r . Protokolün oluşturulmasıyla, oyuncu i \(\beta\)r,5 zamanında durur ben = T olmadan herhangi bir şeyi yaymak; Br = Br'yi ayarlar \(\ell\)r; ve kendi CERT r'sini (r, 4) mesajlarının kümesi olacak şekilde ayarlar. 0 ve H(Br \(\ell\)r) aldığı. Adımlar > 5. Benzer şekilde, herhangi bir s > 5 adımı ve herhangi bir doğrulayıcı i \(\in\)HSV r,s için, oyuncu i \(\alpha\)r,s zamanına kadar beklemişse, HSV r,4'teki doğrulayıcılar tarafından gönderilen tüm mesajları aldı ben + ts. Tarafından aynı analizde, i oyuncusu hiçbir şey yaymadan durur, Br = Br ayarını yapar \(\ell\)r (ve kendi ayarını yaparak CERT r uygun şekilde). Elbette kötü niyetli doğrulayıcılar durmayabilir ve keyfi yayılım yapabilirler. mesajlar, ancak |MSV r,s| < tH, tümevarım yoluyla tH doğrulayıcıları tarafından başka hiçbir v' imzalanamaz herhangi bir adımda 4 \(\leq\)s′ < s, dolayısıyla dürüst doğrulayıcılar yalnızca geçerli olanı aldıkları için dururlar 0 ve H(Br) için (r, 4)-mesajları \(\ell\)r). Round-r Blokunun Yeniden İnşası. 5. Adımın analizi genel bir dürüstlük için geçerlidir. kullanıcı i neredeyse hiçbir değişiklik olmadan. Gerçekte, oyuncu i kendi r turuna Ir aralığında başlar ve yalnızca H(Br) için geçerli (r, 4) mesajlarını aldığında T zamanında duracaktır. \(\ell\)r). Tekrar çünkü bu mesajlardan en az biri dürüst doğrulayıcılardan geliyor ve T r + t4 zamanından sonra gönderiliyor, i oyuncusu ayrıca bay1'i de kabul ettim T zamanına göre \(\ell\)r. Böylece Br = Br'yi belirler. \(\ell\)r uygun CERT r ile. Geriye sadece tüm dürüst kullanıcıların r turunu Ir+1 zaman aralığında tamamladığını göstermek kalıyor. Adım 5'in analizine göre, her dürüst i \(\in\)HSV r,5 doğrulayıcısı, Br'yi \(\alpha\)r,5 üzerinde veya öncesinde bilir. ben + t5 \(\leq\) T r + \(\lambda\) + t5 = T r + 8\(\lambda\) + Λ. T r+1 ilk dürüst kullanıcının Br'yi tanıdığı zaman olduğundan, T r+1 \(\leq\)T r + 8\(\lambda\) + Λ İstenildiği gibi. Dahası, oyuncu Br'yi tanıdığında mesajların yayılmasına zaten yardımcı olmuştur. onun CERT r. Tüm bu mesajların tüm dürüst kullanıcılar tarafından \(\lambda\) süresi içerisinde alınacağını unutmayın. 19Aslında bu çok yüksek bir olasılıkla gerçekleşir, ancak çok da zorlayıcı bir durum değildir. Ancak bu olasılık protokolün çalışma süresini biraz etkiler ancak doğruluğunu etkilemez. h = %80 olduğunda, o zaman |HSV r,4| \(\geq\)tH 1 −10−8 olasılıkla. Bu olay gerçekleşmezse protokol başka bir süre daha devam edecek 3 adım. Bunun iki adımda gerçekleşmeme olasılığı ihmal edilebilir olduğundan protokol 8. Adımda tamamlanacaktır. O halde beklenti, ihtiyaç duyulan adım sayısının neredeyse 5 olmasıdır.Oyuncu ir bunları yayan ilk oyuncuydu. Üstelik yukarıdaki analizin ardından elimizde T r+1 \(\geq\)T r + t4 \(\geq\) \(\beta\)r,1 \(\ell\)r + Λ, böylece tüm dürüst kullanıcılar mr,1 almıştır \(\ell\)r, T r+1 + \(\lambda\) zamanına göre. Buna göre, tüm dürüst kullanıcılar Br'yi Ir+1 = [T r+1, T r+1 + \(\lambda\)] zaman aralığında bilirler. Son olarak r = 0 için aslında T 1 \(\leq\)t4 + \(\lambda\) = 6\(\lambda\) + Λ elde ederiz. Herşeyi bir araya getiren, Lemma 5.2 geçerlidir. ■ 5.8 Sağlamlık Lemması Lemma 5.3. [Sağlık Önermesi, yeniden ifade edilmiş] Özellikler 1-3'ün r −1 turu için geçerli olduğu varsayılırsa, lider kötü niyetlidir ve büyük olasılıkla tüm dürüst kullanıcılar aynı fikirdedir Br, T r+1 \(\leq\)T r + (6Lr + 10)\(\lambda\) + Λ ve tüm dürüst kullanıcılar Br'yi Ir+1 zaman aralığında bilir. Kanıt. Protokolün iki bölümünü (GC ve BBA⋆) ayrı ayrı ele alıyoruz. GC. Tümevarım hipotezine ve Lemma 5.5'e göre, herhangi bir s \(\in\){2, 3, 4} adımı ve herhangi bir dürüst adım için i \(\in\)HSV r,s doğrulayıcısı, i oyuncusu \(\beta\)r,s zamanında hareket ettiğinde ben = \(\alpha\)r,s ben +ts, gönderilen tüm mesajları aldı tüm dürüst doğrulayıcılar tarafından s′ < s adımlarında. 4. adım için iki olası durumu ayırıyoruz. Durum 1. Doğrulayıcı yok i \(\in\)HSV r,4 gi = 2'yi ayarlar. Bu durumda tanım gereği tüm doğrulayıcılar için bi = 1 i \(\in\)HSV r,4. Yani bir ile başlıyorlar ikili BA protokolünde 1 üzerinde anlaşma. Vi'leri konusunda bir anlaşmaları olmayabilir, ancak ikili BA'da göreceğimiz gibi bu önemli değil. Durum 2. gˆi = 2 olacak şekilde bir ˆi \(\in\)HSV r,4 doğrulayıcısı vardır. Bu durumda şunu gösteriyoruz (1) tüm i \(\in\)HSV r,4 için gi \(\geq\)1, (2) tüm i \(\in\)HSV r,4 için vi = v′ olacak şekilde bir v′ değeri vardır ve (3) geçerli bir mesaj var bay,1 \(\ell\) bazı doğrulayıcılardan \(\ell\) \(\in\)SV r,1 öyle ki v′ = H(Br \(\ell\)). Aslında, oyuncu ˆi dürüst olduğundan ve gˆi = 2 olarak belirlediğinden, tüm geçerli mesajların 2/3'ünden fazlası mr,3 j aynı v′ ̸= \(\bot\) değeri için are aldı ve vˆi = v′'yi belirledi. Lemma 5.5'teki Özellik (d)'ye göre, diğer herhangi bir dürüst (r, 4)-doğrulayıcı i için, bundan daha fazlası olamaz tüm geçerli mesajların 2/3'ünden fazlası bay,3 j i′'nin aldığı değerler aynı v′′ ̸= v′ değeri içindir. Buna göre i, gi = 2 ise, v′ için de > 2/3 çoğunluk görmüş olmalı ve vi = v′, istendiği gibi. Şimdi gi < 2 olan keyfi bir doğrulayıcı i \(\in\)HSV r,4'ü düşünün. Özellik analizine benzer (d) Lemma 5.5'te, çünkü ˆi oyuncusu v' için > 2/3 çoğunluk gördü, 1'den fazla 2|HSV r,3| dürüst (r, 3) -doğrulayıcılar v'yi imzaladılar. Çünkü tüm mesajları dürüst (r, 3) doğrulayıcılardan aldım. zaman \(\beta\)r,4 ben = \(\alpha\)r,4 ben + t4, özellikle 1'den fazlasını aldı 2|HSV r,3| onlardan gelen mesajlar v′ için. Çünkü |HSV r,3| > 2|MSV r,3|, i v′ için > 1/3 çoğunluk gördü. Buna göre oyuncu i, gi = 1'i ayarlar ve Özellik (1) geçerlidir. Oyuncu i mutlaka vi = v′'yi mi ayarlıyor? Öyle farklı bir v′′ ̸= \(\bot\) değerinin var olduğunu varsayalım: oyuncu i ayrıca v′′ için > 1/3 çoğunluk gördü. Bu mesajlardan bazıları kötü niyetli olabilir doğrulayıcılar, ancak bunlardan en az biri dürüst bir doğrulayıcıdan geliyor j \(\in\)HSV r,3: gerçekten, çünkü |HSV r,3| > 2|MSV r,3| ve kötü amaçlı yazılımlar grubu olan HSV r,3'ten tüm mesajları aldım Kendilerinden geçerli bir (r, 3) mesajı aldığım doğrulayıcıların sayısı tüm geçerli mesajların < 1/3'üdür aldığı mesajlar.Tanım gereği, j oyuncusu tüm geçerli (r, 2) mesajları arasında v'' için > 2/3 çoğunluk görmüş olmalıdır. o aldı. Ancak, diğer bazı dürüst (r, 3) doğrulayıcıların da görmüş olduklarına zaten sahibiz v' için 2/3 çoğunluk (çünkü v'yi imzaladılar). Lemma 5.5'in Özelliği (d)'ye göre bu, olur ve böyle bir v′′ değeri mevcut değildir. Dolayısıyla i oyuncusu vi = v′'yi istendiği gibi ayarlamış olmalıdır, ve Özellik (2) tutar. Son olarak, bazı dürüst (r, 3) doğrulayıcılarının v′ için > 2/3 çoğunluk gördüğü göz önüne alındığında, bazılarının (aslında, dürüst (r, 2) doğrulayıcıların yarısından fazlası v'yi imzalamış ve mesajlarını yaymıştır. Protokolün oluşturulmasıyla, bu dürüst (r, 2) doğrulayıcıların geçerli bir sertifika almış olmaları gerekir. mesaj bay1 \(\ell\) v′ = H(Br) olan bir \(\ell\) \(\in\)SV r,1 oyuncusundan \(\ell\)), dolayısıyla Özellik (3) geçerlidir. BBA⋆. Yine iki durumu ayırıyoruz. Durum 1. Tüm i \(\in\)HSV r,4 doğrulayıcıları bi = 1'e sahiptir. Bu, GC Durum 1'in ardından gerçekleşir. |MSV r,4| olarak < tH, bu durumda SV'de doğrulayıcı yok r,5 bit 0 için geçerli (r, 4) mesajlarını toplayabilir veya üretebilir. Dolayısıyla HSV r,5'te dürüst bir doğrulayıcı yoktur. boş olmayan bir blok Br bildiği için duracaktır. Ayrıca, bit 1 için en azından geçerli (r, 4) mesajları olmasına rağmen, s' = 5 tatmin edici değildir. s′ −2 ≡1 mod 3, dolayısıyla HSV r,5'teki hiçbir dürüst doğrulayıcı Br = Br'yi bildiği için durmaz ǫ. Bunun yerine, her i \(\in\)HSV r,5 doğrulayıcısı \(\beta\)r,5 zamanında hareket eder. ben = \(\alpha\)r,5 ben + t5, hepsini aldığında Lemma 5.5'i takip ederek HSV r,4 tarafından gönderilen mesajlar. Böylece oyuncu i 1 için > 2/3 çoğunluk gördü ve bi = 1'i ayarlar. Bir Paraya Sabitlenmiş 1 adımı olan Adım 6'da, s′ = 5, s′ −2 ≡0 mod 3'ü karşılasa da, bit 0 için geçerli (r, 4) mesajları mevcut olmadığından HSV r,6'daki hiçbir doğrulayıcı durmayacaktır çünkü boş olmayan bir blok biliyor Br. Bununla birlikte, s′ = 6 ile s′ −2 ≡1 mod 3 vardır ve mevcuttur |HSV r,5| \(\geq\)tH HSV r,5'ten bit 1 için geçerli (r, 5) mesajları. Lemma 5.5'i takip eden her i \(\in\)HSV r,6 doğrulayıcısı için, \(\alpha\)r,6 zamanında veya öncesinde ben + t6 oynatıcı ben HSV r,5'ten tüm mesajları aldı, dolayısıyla hiçbir şey yaymadan duruyorum ve ayarlıyorum Br = Br ǫ. Onun CERT r'si geçerli (r, 5) mesajları mr,5 kümesidir j = (ESIGj(1), ESIGj(vj), \(\sigma\)r,5 j) durduğunda onun tarafından karşılanır. Daha sonra, oyuncu i'nin ya s>6 adımında dürüst bir doğrulayıcı ya da genel dürüst bir kullanıcı olmasına izin verin (ör. doğrulayıcı olmayan). Lemma 5.2'nin ispatına benzer şekilde, i oyuncusu Br = Br'yi belirler ǫ ve kendi ayarını yapıyor CERT r, geçerli (r, 5) mesajları mr,5 kümesi olacaktır. j = (ESIGj(1), ESIGj(vj), \(\sigma\)r,5 j) o var alındı. Son olarak Lemma 5.2'ye benzer şekilde, Tr+1 \(\leq\) dk. i\(\in\)HSV r,6 \(\alpha\)r,6 ben + t6 \(\leq\)T r + \(\lambda\) + t6 = T r + 10\(\lambda\) + Λ, ve tüm dürüst kullanıcılar Br'yi Ir+1 zaman aralığında bilirler, çünkü ilk dürüst kullanıcı i Br'nin CERT r'sinde (r, 5) mesajlarının yayılmasına yardımcı olduğunu biliyor. Durum 2. bˆi = 0 olan bir ˆi \(\in\)HSV r,4 doğrulayıcısı vardır. Bu, GC'nin 2. Durumunu takiben gerçekleşir ve daha karmaşık bir durumdur. GC'nin analizine göre, bu durumda geçerli bir mesaj var mr,1 \(\ell\) öyle ki vi = H(Br \(\ell\)) tüm i \(\in\)HSV r,4 için. Not HSV r,4'teki doğrulayıcıların bi'leri konusunda bir anlaşması olmayabilir. Herhangi bir s \(\in\){5 adımı için, . . . , m + 3} ve i \(\in\)HSV r,s doğrulayıcısı, Lemma 5.5 oyuncusu tarafından i olurdu HSV r,4 \(\cup\) \(\cdots\) \(\cup\)HSV r,s−1'deki tüm dürüst doğrulayıcılar tarafından gönderilen tüm mesajları aldı, eğer beklediyse zaman için ts.Şimdi aşağıdaki E olayını ele alıyoruz: öyle bir s∗\(\geq\)5 adımı var ki, ilki için İkili BA'daki zaman, bazı i∗\(\in\)SV r,s∗ oyuncularının (kötü niyetli veya dürüst) durması gerekir hiçbir şeyin propagandasını yapmadan. Şunu vurgulamak için "durmalı" ifadesini kullanıyoruz: eğer oyuncu i∗ kötü niyetliyse, protokole göre durmaması gerekiyormuş gibi davranabilir ve Düşmanın seçtiği mesajları yaymak. Üstelik protokolün oluşturulmasıyla, (E.a) i∗en azından geçerli mesajları toplayabilir veya üretebilir mr,s′−1 j = (ESIGj(0), ESIGj(v), \(\sigma\)r,s'−1 j ) aynı v ve s' için, 5 \(\leq\)s' \(\leq\)s∗ ve s' −2 ≡0 mod 3 ile; veya (E.b) i∗en azından geçerli mesajları toplayabilir veya üretebilir mr,s′−1 j = (ESIGj(1), ESIGj(vj), \(\sigma\)r,s'−1 j ) aynı s' için, 6 \(\leq\)s′ \(\leq\)s∗ ve s′ −2 ≡1 mod 3 ile. Çünkü dürüst (r, s′ −1) mesajları, tüm dürüst (r, s′) doğrulayıcılar tarafından, daha önce alınır. Adım s'de bekleme bitti ve Düşman her şeyi en geç dürüst kullanıcılar, genelliği bozmadan elimizde s′ = s∗ var ve i∗ oyuncusu kötü niyetli. şunu unutmayın E.a'daki v değerinin geçerli bir bloğun hash olması gerekmedi: daha sonra açıkça görülecektir analizde, v = H(Br \(\ell\)) bu alt etkinlikte. Aşağıda ilk olarak E olayının ardından Durum 2'yi analiz ediyoruz ve ardından s∗ değerinin esasen şu şekilde olduğunu gösteriyoruz: Lr'ye göre dağıtılır (böylece E olayı m + 3 adımından önce çok büyük bir yoğunlukla gerçekleşir) parametreler için ilişkiler verildiğinde olasılık). Başlangıç olarak, herhangi bir adım için 5 \(\leq\)s < s∗, her dürüst i \(\in\)HSV r,s doğrulayıcısı ts süresini beklemiş ve vi'yi oy çoğunluğu olarak belirlemiştir. aldığı geçerli (r, s−1)-mesajları. Oyuncu i tüm dürüst (r, s−1) mesajlarını aldığından beri Lemma 5.5'i takip ederek, HSV r,4'teki tüm dürüst doğrulayıcıların H(Br) imzasını taşıması nedeniyle \(\ell\)) aşağıdaki Vaka GC'nin 2'si ve |HSV r,s−1| > 2|MSV r,s−1| her bir s için, tümevarım yoluyla o oyuncu i'ye sahibiz ayarladı vi = H(Br \(\ell\)). Aynı şey, yayılmadan durmayan her dürüst doğrulayıcı i \(\in\)HSV r,s∗ için de geçerlidir. herhangi bir şey. Şimdi Adım s∗'yi ele alıyoruz ve dört alt durumu ayırt ediyoruz. Durum 2.1.a. E.a olayı gerçekleşir ve bunu yapması gereken dürüst bir i′ \(\in\)HSV r,s∗ doğrulayıcısı vardır. ayrıca hiçbir şeyin propagandasını yapmadan durun. Bu durumda elimizde s∗−2 ≡0 mod 3 var ve Adım s∗ bir Paraya Sabitlenmiş 0 adımıdır. Tarafından tanım, oyuncu i' formun en azından geçerli (r, s∗−1) mesajlarını almıştır (ESIGj(0), ESIGj(v), \(\sigma\)r,s∗−1 j ). HSV r,s∗−1'deki tüm doğrulayıcılar H(Br)'yi imzaladığından \(\ell\)) ve |MSV r,s∗−1| < tH, v = H(Br) var \(\ell\)). En az tH −|MSV r,s∗−1| olduğundan 0 ve v için i′ tarafından alınan (r, s∗−1) mesajlarından \(\geq\)1 T r +ts∗−1 \(\geq\)T r +t4 \(\geq\)T r +\(\lambda\)+Λ \(\geq\) \(\beta\)r,1 zamanından sonra HSV r,s∗−1'deki doğrulayıcılar tarafından gönderilir \(\ell\) +Λ, oyuncu i' mr,1'i aldı \(\ell\) o (r, s∗−1) mesajlarını aldığında. Böylece oyuncu i′ hiçbir şey yaymadan durur; Br = Br'yi ayarlar \(\ell\); ve kendi CERT r'sini 0 ve v için aldığı geçerli (r, s∗−1) mesajları kümesi. Daha sonra, diğer herhangi bir i \(\in\)HSV r,s∗ doğrulayıcısının Br = Br ile durduğunu gösteririz. \(\ell\) veya bi = 0 olarak ayarlandı ve yayıldı (ESIGi(0), ESIGi(H(Br) \(\ell\))), \(\sigma\)r,s ben). Gerçekten, çünkü Adım s∗ İlk kez bir doğrulayıcının herhangi bir şey yaymadan durması gerekiyor; s′ −2 ≡1 mod 3 ile tH (r, s′ −1) doğrulayıcılarının 1'i imzaladığı bir s′ < s∗ adımı vardır. Buna göre, HSV r,s∗'de Br = Br ile durdurulan hiçbir doğrulayıcı yoktur. ǫ.Üstelik tüm dürüst doğrulayıcılar gibi, {4, 5, . . . , s∗−1} imzalı H(Br \(\ell\)), var s′ −2 ≡0 mod 3 ile tH (r, s′ −1)-doğrulayıcılarının imzaladığı bir s′ \(\leq\)s∗ adımı mevcut değil bazı v′′ ̸= H(Br \(\ell\)) —gerçekte, |MSV r,s′−1| < TH. Buna göre HSV r,s∗stops'ta doğrulayıcı yok Br̸= Br ile ǫ ve Br ̸= Br \(\ell\). Yani, eğer i \(\in\)HSV r,s∗ oyuncusu olmadan durursa herhangi bir şeyi yayıyorsa, Br = Br'yi ayarlamış olmalı \(\ell\). Eğer bir i \(\in\)HSV r,s∗ oyuncusu ts∗ kadar beklemişse ve bu zamanda bir mesaj yaymışsa \(\beta\)r,s∗ ben = \(\alpha\)r,s∗ ben + ts∗, HSV r,s∗−1'den gelen tüm mesajları aldı, en azından tH −|MSV r,s∗−1| bunlardan 0 ve v için. Eğer i 1 için >2/3 çoğunluk görmüşse, o zaman 1 için 2(tH −|MSV r,s∗−1|)'den fazla geçerli (r, s∗−1)-mesajı gördü ve daha fazlası 2tH −3|MSV r,s∗−1|'den bunların çoğu dürüst (r, s∗−1)-doğrulayıcılardan. Ancak bu şu anlama gelir: |HSV r,s∗−1| \(\geq\)tH−|MSV r,s∗−1|+2tH−3|MSV r,s∗−1| > 2n−4|MSV r,s∗−1|, çelişiyor gerçek şu ki |HSV r,s∗−1| + 4|MSV r,s∗−1| < 2n, parametrelere ilişkin ilişkilerden gelir. Buna göre > 2/3 göremiyorum çoğunluk 1'dir ve bi = 0'ı belirler çünkü Adım s∗, Paraya Sabitlenmiş bir 0 adımıdır. sahip olduğumuz gibi görüldü, vi = H(Br \(\ell\)). Böylece çoğalırım (ESIGi(0), ESIGi(H(Br) \(\ell\))), \(\sigma\)r,s i) istediğimiz gibi göster. Adım s∗+ 1 için, i' oyuncusu CERT r'sindeki mesajların yayılmasına yardımcı olduğundan \(\alpha\)r,s∗ zamanında veya öncesinde ben + ts∗, HSV r,s∗+1'deki tüm dürüst doğrulayıcılar en az bit 0 ve H(Br) değeri için geçerli (r, s∗−1)-mesajları \(\ell\)) bunlar bitmeden veya yapılmadan önce bekliyorum. Ayrıca, HSV r,s∗+1'deki doğrulayıcılar (r, s∗−1)-'yi almadan durmayacaklardır. çünkü bit 1 için geçerli başka (r, s′ −1) mesajı mevcut değildir. s∗ Adımının tanımına göre s′ −2 ≡1 mod 3 ve 6 \(\leq\)s′ \(\leq\)s∗+ 1. Özellikle Adım s∗+ 1'in kendisi 1'e Sabitlenmiş bir Coin adımıdır, ancak HSV r,s∗'de hiçbir dürüst doğrulayıcı yayılmamıştır 1 için bir mesaj ve |MSV r,s∗| < TH. Böylece HSV r,s∗+1'deki tüm dürüst doğrulayıcılar hiçbir şey yaymadan durur ve Br = değerini ayarlar. kardeşim \(\ell\): daha önce olduğu gibi, Bay,1'i aldılar \(\ell\) istenilen (r, s∗−1) mesajlarını almadan önce.20 Aynı şey gelecekteki adımlarda tüm dürüst doğrulayıcılar ve genel olarak tüm dürüst kullanıcılar için söylenebilir. Özellikle hepsi Br = Br'yi biliyor \(\ell\)Ir+1 zaman aralığı dahilinde ve T r+1 \(\leq\) \(\alpha\)r,s∗ ben + ts∗\(\leq\)T r + \(\lambda\) + ts∗. Durum 2.1.b. E.b olayı gerçekleşir ve bunu yapması gereken dürüst bir i′ \(\in\)HSV r,s∗ doğrulayıcısı vardır. ayrıca hiçbir şeyin propagandasını yapmadan durun. Bu durumda elimizde s∗−2 ≡1 mod 3 var ve Adım s∗ bir Paraya Sabitlenmiş 1 adımıdır. Analiz Durum 2.1.a'ya benzer ve birçok ayrıntı atlanmıştır. 20Eğer \(\ell\)kötü niyetliyse, Bay'ı gönderebilir.1 \(\ell\) bazı dürüst kullanıcıların/doğrulayıcıların mr,1 almadığını umarak geç kaldık \(\ell\) henüz bunun için istenen sertifikayı aldıklarında. Ancak, ˆi \(\in\)HSV r,4 doğrulayıcısı bˆi = 0 ve vˆi = H(Br) olarak ayarlandığından \(\ell\)), olarak dürüst doğrulayıcıların yarısından fazlasının i \(\in\)HSV r,3'ü vi = H(Br) olarak belirlediğini bilmeden önce \(\ell\)). Bu ayrıca daha fazlasını ima eder i \(\in\)HSV r,2 dürüst doğrulayıcılarının yarısından fazlası vi = H(Br) değerini belirlemiştir \(\ell\)) ve bu (r, 2)-doğrulayıcıların hepsi mr,1 aldı \(\ell\). Olarak Düşman, doğrulayıcıyı doğrulayıcı olmayandan ayırt edemez, Bay'ın yayılmasını hedefleyemez1 \(\ell\) (r, 2)-doğrulayıcılara doğrulamayanların görmesine gerek kalmadan. Aslında, yüksek olasılıkla yarıdan fazlası (ya da iyi bir sabit kesir) tüm dürüst kullanıcılar arasında mr,1'in görüldüğü \(\ell\) kendi r turlarının başlangıcından itibaren t2'yi bekledikten sonra. Buradan itibaren, Bay,1 için gereken süre \(\lambda\)' \(\ell\) kalan dürüst kullanıcılara ulaşmak için Λ'dan çok daha küçüktür ve basitlik adına bunu yapmıyoruz. analizde bunu yazın. Eğer 4\(\lambda\) \(\geq\) \(\lambda\)' ise analiz herhangi bir değişiklik olmadan devam eder: Adım 4'ün sonunda tüm dürüst kullanıcılar mr,1 alırdı \(\ell\). Bloğun boyutu çok büyük olursa ve 4\(\lambda\) < \(\lambda\)' olursa, 3. ve 4. Adımlarda, protokol her doğrulayıcıdan 2\(\lambda\) yerine \(\lambda\)'/2'yi beklemesini isteyebilir ve analiz geçerli olmaya devam eder.Daha önce olduğu gibi, oyuncu i' en azından formdaki geçerli (r, s∗−1) mesajlarını almış olmalıdır. (ESIGj(1), ESIGj(vj), \(\sigma\)r,s∗−1 j ). Yine s∗ tanımına göre bir adım yoktur. 5 \(\leq\)s′ < s∗ile s′ −2 ≡0 mod 3, burada en az tH (r, s′ −1) doğrulayıcıları 0'ı imzalamıştır ve aynı v. Böylece oyuncu i' hiçbir şey yaymadan durur; Br = Br'yi ayarlar ǫ; ve setler kendi CERT r'si, aldığı bit 1 için geçerli (r, s∗−1)-mesajlarının kümesi olacaktır. Ayrıca, diğer herhangi bir i \(\in\)HSV r,s∗ doğrulayıcısı ya Br = Br ile durmuştur ǫ , veya bi = ayarlamış 1 ve yayılan (ESIGi(1), ESIGi(vi), \(\sigma\)r,s∗ ben ). Oyuncu i' yayılmaya yardımcı olduğundan \(\alpha\)r,s∗ zamanına göre CERT r'deki (r, s∗−1)-mesajları ben + ts∗, yine tüm dürüst doğrulayıcılar HSV r,s∗+1 hiçbir şeyi yaymadan durur ve Br = Br olarak ayarlanır ǫ . Aynı şekilde hepsi dürüst kullanıcılar Br = Br'yi biliyor ǫ Ir+1 zaman aralığı dahilinde ve T r+1 \(\leq\) \(\alpha\)r,s∗ ben + ts∗\(\leq\)T r + \(\lambda\) + ts∗. Durum 2.2.a. E.a olayı gerçekleşir ve dürüst bir doğrulayıcı i′ \(\in\)HSV r,s∗ yoktur. ayrıca hiçbir şey yaymadan durmalıdır. Bu durumda, i∗ oyuncusunun geçerli bir CERT r'ye sahip olabileceğini unutmayın. i∗arzu edilen tH'den oluşur (r, s∗−1)-Düşmanın toplayabileceği veya oluşturabileceği mesajlar. Ancak kötü niyetli Doğrulayıcılar bu mesajların yayılmasına yardımcı olmayabilir, dolayısıyla dürüst olanın bu olduğu sonucuna varamayız. kullanıcılar bunları \(\lambda\) zamanında alacaklardır. Aslında |MSV r,s∗−1| bu mesajlardan biri şunlardan olabilir: mesajlarını hiç yaymayan ve yalnızca mesaj gönderen kötü niyetli (r, s∗−1) doğrulayıcılar bunları adım s∗'de kötü niyetli doğrulayıcılara gönderin. Durum 2.1.a'ya benzer şekilde, burada s∗−2 ≡0 mod 3 var, Adım s∗ bir Paraya Sabitlenmiş 0 adımıdır, ve CERT r'deki (r, s∗−1)-mesajları i∗bit 0 içindir ve v = H(Br \(\ell\)). Aslında hepsi dürüst (r, s∗−1)-doğrulayıcılar v işaretini verir, bu nedenle Rakip bu geçerli (r, s∗−1)-mesajlarını üretemez farklı bir v′ için. Ayrıca, tüm dürüst (r, s∗)-doğrulayıcılar ts∗ süresini beklemiş ve > 2/3 çoğunluk görmemişlerdir. bit 1 için, çünkü |HSV r,s∗−1| + 4|MSV r,s∗−1| < 2n. Bu nedenle her dürüst doğrulayıcı i \(\in\)HSV r,s∗sets bi = 0, vi = H(Br \(\ell\)) çoğunluk oyuyla ve mr,s∗'yi yayar ben = (ESIGi(0), ESIGi(H(Br) \(\ell\))), \(\sigma\)r,s∗ ben ) \(\alpha\)r,s∗ zamanında ben + t∗. Şimdi Adım s∗+ 1'deki dürüst doğrulayıcıları düşünün (bu, 1'e Sabitlenmiş Para adımıdır). Eğer Düşman aslında mesajları CERT r'de gönderir bazılarına ve onların dur, sonra Durum 2.1.a'ya benzer şekilde, tüm dürüst kullanıcılar Br = Br'yi biliyor \(\ell\)zaman aralığı içinde IR+1 ve T r+1 \(\leq\)T r + \(\lambda\) + ts∗+1. Aksi halde, Adım s∗+1'deki tüm dürüst doğrulayıcılar, 0 ve s∗ için tüm (r, s∗) mesajlarını almıştır. H(Br \(\ell\)) HSV'den r,s∗ts∗+1 bekleme süresinden sonra, bu > 2/3 çoğunluğa yol açar, çünkü |HSV r,s∗| > 2|MSV r,s∗|. Böylece HSV r,s∗+1'deki tüm doğrulayıcılar mesajlarını 0 ve H(Br \(\ell\)) buna göre. HSV r,s∗+1'deki doğrulayıcıların Br = Br ile bitmediğine dikkat edin. \(\ell\), çünkü Adım s∗+ 1, Paraya Sabitlenmiş 0 adımı değildir. Şimdi Adım s∗+2'deki dürüst doğrulayıcıları düşünün (ki bu, Gerçekten Paraya Çevirilmiş bir adımdır). Düşman mesajları CERT r'de gönderirse bazılarına ve onların durmasına sebep olur, sonra yine tüm dürüst kullanıcılar Br = Br'yi biliyor \(\ell\)Ir+1 zaman aralığı dahilinde ve T r+1 \(\leq\)T r + \(\lambda\) + ts∗+2.Aksi takdirde, Adım s∗+ 2'deki tüm dürüst doğrulayıcılar aşağıdakiler için tüm (r, s∗+ 1) mesajlarını almıştır. 0 ve H(Br \(\ell\)) HSV r,s∗+1'den ts∗+2 bekleme süresinden sonra, bu da > 2/3 çoğunluğa yol açar. Böylece hepsi mesajlarını 0 ve H(Br) için yayıyor. \(\ell\)) buna göre: bunu yapıyorlar bu durumda “yazı tura atmayın”. Tekrar belirtmek isterim ki çoğalmadan durmazlar, çünkü Adım s∗+ 2, Paraya Sabitlenmiş bir 0 adımı değildir. Son olarak, Adım s∗+3'teki (başka bir Paraya Sabitlenmiş 0 adımı olan) dürüst doğrulayıcılar için, tüm içlerinden en azından 0 ve H(Br) için geçerli mesajlar almış olmalı \(\ell\)) HSV s∗+2'den, eğer gerçekten ts∗+3 süresini beklerlerse. Böylece, Düşmanın mesajları gönderip göndermediği CERT r'de i∗ bunlardan herhangi birine göre, HSV r,s∗+3'teki tüm doğrulayıcılar Br = Br ile durur \(\ell\), olmadan herhangi bir şeyin propagandasını yapmak. Düşmanın nasıl davrandığına bağlı olarak, bazıları CERT r'deki (r, s∗−1) mesajlarından oluşan kendi CERT r'leri i∗ ve diğerleri (r, s∗+ 2) mesajlarından oluşan kendi CERT r'leri. Her durumda, tüm dürüst kullanıcılar Br = Br'yi biliyorum \(\ell\)Ir+1 zaman aralığı dahilinde ve T r+1 \(\leq\)T r + \(\lambda\) + ts∗+3. Durum 2.2.b. E.b olayı gerçekleşir ve i′ \(\in\)HSV r,s∗'yi doğrulayan dürüst bir doğrulayıcı yoktur. ayrıca hiçbir şey yaymadan durmalıdır. Bu vakadaki analiz Durum 2.1.b ve Durum 2.2.a'dakilere benzer, dolayısıyla pek çok ayrıntı vardır ihmal edilmiştir. Özellikle CERT r i∗istenen tH (r, s∗−1) mesajlarından oluşur Rakibin toplayabileceği veya oluşturabileceği bit 1 için, s∗−2 ≡1 mod 3, Adım s∗ a'dır 1'e Sabitlenmiş Para adımı ve hiçbir dürüst (r, s∗) doğrulayıcısı 0 için > 2/3 çoğunluk göremezdi. Böylece, her i \(\in\)HSV r,s∗ doğrulayıcısı bi = 1'i ayarlar ve mr,s∗'yi yayar ben = (ESIGi(1), ESIGi(vi), \(\sigma\)r,s∗ ben ) \(\alpha\)r,s∗ zamanında ben + t∗. Durum 2.2.a'ya benzer şekilde, en fazla 3 adımda daha (yani protokol Başka bir Paraya Sabitlenmiş adım olan s∗+3 Adımına ulaşır), tüm dürüst kullanıcılar Br = Br'yi bilir ǫ Ir+1 zaman aralığı içinde. Ayrıca T r+1, \(\leq\)T r+\(\lambda\)+ts∗+1 veya \(\leq\)T r+\(\lambda\)+ts∗+2 olabilir, veya \(\leq\)T r + \(\lambda\) + ts∗+3, dürüst bir doğrulayıcının ilk kez ne zaman durabileceğine bağlı olarak yayılmadan. Dört alt durumu birleştirerek, tüm dürüst kullanıcıların Br'yi zaman aralığı içinde tanıdığını elde ederiz. IR+1, ile Durum 2.1.a ve 2.1.b'de T r+1 \(\leq\)T r + \(\lambda\) + ts∗ ve Durum 2.2.a ve 2.2.b'de T r+1 \(\leq\)T r + \(\lambda\) + ts∗+3. Durum 2 için s∗ üst sınırına ve dolayısıyla T r+1'e kalır ve bunu nasıl olduğunu dikkate alarak yaparız. Çoğu kez Coin-Genuinely-Flipped adımları aslında protokolde yürütülür: yani, bazı dürüst doğrulayıcılar aslında yazı tura attılar. Özellikle, Yazı-Para Çevirme adımını s′ (yani 7 \(\leq\)s′ \(\leq\)m + 2 ve s′ −2 ≡2 mod 3) ve \(\ell\)′ \(\triangleq\)arg minj\(\in\)SV r,s′−1 H(\(\sigma\)r,s′−1) olsun j ). Şimdilik s′ < s∗ olduğunu varsayalım, çünkü aksi halde hiçbir dürüst doğrulayıcı, önceki ifadeye göre Adım s'de yazı tura atmaz. tartışmalar. SV r,s′−1 tanımına göre, \(\ell\)′ kimlik bilgisinin hash değeri aynı zamanda aralarında en küçüğüdür. PKr−k'deki tüm kullanıcılar. hash işlevi rastgele bir oracle olduğundan, ideal olarak \(\ell\)′ oyuncusu dürüsttür olasılık en az h. Daha sonra göstereceğimiz gibi, Düşman geleceği tahmin etmek için elinden geleni yapsa bile Rastgele oracle çıktısını alın ve olasılığı yatırın, \(\ell\)′ oyuncusu hala olasılığa karşı dürüsten azından ph = h2(1 + h −h2). Aşağıda bunun gerçekten gerçekleştiği durumu ele alıyoruz: yani, \(\ell\)′ \(\in\)HSV r,s′−1. Her dürüst i \(\in\)HSV r,s′ doğrulayıcısının, HSV r,s′−1'den gelen tüm mesajları şu şekilde aldığını unutmayın: zaman \(\alpha\)r,s′ ben +ts'. Oyuncu i'nin yazı tura atması gerekiyorsa (yani, 2/3'ten fazla çoğunluk görmediyse) aynı bit b \(\in\){0, 1}), sonra bi = lsb(H(\(\sigma\)r,s′−1) değerini ayarlar. \(\ell\)' )). Başka bir dürüst varsa b \(\in\){0, 1} biti için > 2/3 çoğunluğu gören i′ \(\in\)HSV r,s′'yi doğrulayan, ardından Özelliğe göre (d) Lemma 5.5'e göre, HSV r,s'deki hiçbir dürüst doğrulayıcı bir süre için > 2/3 çoğunluk görmezdi b' ̸= b. lsb(H(\(\sigma\)r,s′−1) olduğundan \(\ell\)' )) = b, 1/2 olasılıkla, HSV r,s'deki tüm dürüst doğrulayıcılar erişebilir b üzerinde 1/2 olasılıkla bir anlaşma. Elbette eğer böyle bir doğrulayıcı i' mevcut değilse, o zaman tüm HSV r,s′'deki dürüst doğrulayıcılar lsb(H(\(\sigma\)r,s′−1) biti üzerinde hemfikirdir \(\ell\)' )) 1 olasılıkla. \(\ell\)′ \(\in\)HSV r,s′−1 olasılığını birleştirirsek, HSV r,s′'deki dürüst doğrulayıcıları elde ederiz. b \(\in\){0, 1} biti üzerinde en az ph olasılıkla bir anlaşmaya varmak 2 = h2(1+h−h2) 2 . Üstelik, Daha önce olduğu gibi çoğunluk oyu üzerinden tümevarım yoluyla, HSV r,s'deki tüm dürüst doğrulayıcıların vi'leri ayarlanmıştır H(Br) olmak \(\ell\)). Dolayısıyla, s' Adımında b üzerinde bir anlaşmaya varıldığında, T r+1 ya \(\leq\)T r + \(\lambda\) + ts′+1 ya da \(\leq\)T r + \(\lambda\) + ts′+2, Durum 2.1.a ve 2.1.b'nin analizi sonrasında b = 0 veya b = 1 olmasına bağlı olarak. içinde özellikle, başka bir Coin-Genuinely-Flipped adımı yürütülmeyecektir: yani, bu tür adımlar yine de kendilerinin doğrulayıcı olup olmadığını kontrol eder ve bu nedenle bekler, ancak hepsi durdurulmadan duracaktır. herhangi bir şeyin propagandasını yapmak. Buna göre, s∗ Adımından önce, Coin-GenuinelyFlipped adımlarının yürütülme sayısı Lr rastgele değişkenine göre dağıtılır. İzin Verme Adımı protokolün oluşturulmasıyla Lr'ye göre son Para-Gerçekten Çevirilmiş adım olacak bizde s' = 4 + 3Lr. Rakip T r+1'i olabildiğince geciktirmek istiyorsa Adım ∗'ı ne zaman gerçekleştirmelidir? mümkün mü? Hatta Düşmanın Lr'nin gerçekleşeceğini önceden bildiğini bile varsayabiliriz. Eğer s∗> s′ ise faydasız çünkü dürüst doğrulayıcılar zaten bir anlaşmaya varmışlardır. Adım s'. Elbette bu durumda s∗ yine b = 0 olmasına bağlı olarak s′ +1 veya s′ +2 olacaktır. veya b = 1. Ancak bu aslında Durum 2.1.a ve 2.1.b'dir ve elde edilen T r+1 tam olarak bu durumda olduğu gibi. Daha doğrusu, T r+1 \(\leq\)T r + \(\lambda\) + ts∗\(\leq\)T r + \(\lambda\) + ts′+2. Eğer s∗< s′ −3 - yani s∗ sondan ikinci Para-Gerçekten Çevirme adımından önceyse - o zaman Durum 2.2.a ve 2.2.b'nin analizi, T r+1 \(\leq\)T r + \(\lambda\) + ts∗+3 < T r + \(\lambda\) + ts'. Yani Düşman aslında Br ile ilgili anlaşmanın daha hızlı gerçekleşmesini sağlıyor. Eğer s∗= s′ −2 veya s′ −1 ise — yani, Paraya Sabitlenmiş 0 adımı veya Paraya Sabitlenmiş 1 adımı Adım s'den hemen önce - ardından dört alt durumun analiziyle, dürüst doğrulayıcılar Adımlar artık para atamaz çünkü ya ilerlemeden durmuşlardır, veya aynı bit için > 2/3 çoğunluk görmüş olmak b. Bu nedenle elimizde T r+1 \(\leq\)T r + \(\lambda\) + ts∗+3 \(\leq\)T r + \(\lambda\) + ts′+2.Özetle, ne olursa olsun, elimizde T r+1 \(\leq\)T r + \(\lambda\) + ts′+2 = T r + \(\lambda\) + t3Lr+6 = T r + \(\lambda\) + (2(3Lr + 6) −3)\(\lambda\) + Λ = T r + (6Lr + 10)\(\lambda\) + Λ, göstermek istediğimiz gibi. En kötü durum s∗= s′ −1 olduğu ve Durum 2.2.b'nin gerçekleştiği durumdur. İkili BA protokolünün Durum 1 ve 2'sini birleştiren Lemma 5.3 geçerlidir. ■ 5.9 Tohum Qr'un Güvenliği ve Dürüst Bir Liderin Olasılığı Geriye Lemma 5.4'ü kanıtlamak kalıyor. r turundaki doğrulayıcıların PKr−k'den alındığını hatırlayın ve Qr−1 miktarına göre seçilir. Geriye bakma parametresi k'nin tanıtılmasının nedeni r −k turunda, Düşmanın yeni kötü niyetli kullanıcılar ekleyebildiğinden emin olmaktır. PKr−k'ye göre, ihmal edilebilir bir olasılık dışında Qr−1 miktarını tahmin edemez. Şunu unutmayın: hash işlevi rastgele bir oracle işlevidir ve r turu için doğrulayıcıları seçerken Qr−1 onun girdilerinden biridir. Böylece, PKr−k'ye ne kadar kötü niyetli kullanıcılar eklenirse eklensin, Düşmanın bakış açısından her biri içlerinden biri hala r turunun bir adımında gerekli p olasılığıyla doğrulayıcı olarak seçiliyor (veya Adım 1 için p1). Daha doğrusu aşağıdaki lemmaya sahibiz. Lemma 5.6. k = O(log1/2 F) durumunda, her r turu için, büyük olasılıkla Rakip r −k turunda Qr−1'i rastgele oracle'ye sorgulamadı. Kanıt. Tümevarımla ilerliyoruz. Her \(\gamma\) < r turu için Düşmanın sorgulama yapmadığını varsayalım. Q\(\gamma\)−1'den rastgele oracle'ye \(\gamma\) −k.21 turunda geriye doğru. Şunun oynadığı aşağıdaki zihinsel oyunu düşünün: Rakip r −k turunda Qr−1'i tahmin etmeye çalışıyor. Her turun 1. Adımında \(\gamma\) = r −k, . . . , r −1, rastgele olarak sorgulanmayan belirli bir Q\(\gamma\)−1 verildiğinde oracle, i \(\in\)PK\(\gamma\)−k oyuncularını hash H(SIGi(\(\gamma\), 1, Q\(\gamma\)−1)) değerlerine göre sıralayarak giderek PK\(\gamma\)−k üzerinde rastgele bir permütasyon elde ediyoruz. Tanım gereği, lider \(\ell\) \(\gamma\) Permütasyondaki ilk kullanıcıdır ve olasılık konusunda dürüsttür h. Üstelik PK\(\gamma\)−k büyük olduğunda yeterli, herhangi bir x \(\geq\)1 tamsayısı için, permütasyondaki ilk x kullanıcıların hepsinin olma olasılığı kötü niyetli ama (x + 1)st dürüst (1 −h)xh'dir. Eğer \(\ell\) \(\gamma\) dürüstse, o zaman Q\(\gamma\) = H(SIG\(\ell\) \(\gamma\)(Q\(\gamma\)−1), \(\gamma\)). Düşman imzayı taklit edemediğinden \(\ell\) \(\gamma\), Q\(\gamma\) Rakibin bakış açısından rastgele ve eşit şekilde dağıtılır ve hariç üstel olarak küçük olasılıkla,22 r-k turunda H'ye sorgulanmadı. Her birinden beri Q\(\gamma\)+1, Q\(\gamma\)+2, . . . , Qr−1 sırasıyla H'nin Q\(\gamma\), Q\(\gamma\)+1, ile çıkışıdır. . . , Qr−2 girdilerden biri olarak, hepsi Rakibe rastgele görünür ve Rakibin Qr−1'den H'ye kadar olan süreyi sorgulamış olması mümkün değildir. yuvarlak r −k. Buna göre, Rakibin turda iyi bir olasılıkla Qr−1'i tahmin edebileceği tek durum r−k, tüm liderlerin \(\ell\)r−k olduğu zamandır, . . . , \(\ell\)r−1 kötü niyetlidir. Yine yuvarlak bir \(\gamma\) \(\in\){r−k olduğunu düşünün. . . , r−1} ve karşılık gelen hash değerleri tarafından indüklenen PK\(\gamma\)−k üzerindeki rastgele permütasyon. Bazıları için ise x \(\geq\)2, permütasyondaki ilk x −1 kullanıcılarının hepsi kötü niyetli ve x'inci de dürüst, o zaman Rakibin Q\(\gamma\) için x olası seçeneği vardır: H(SIGi(Q\(\gamma\)−1, \(\gamma\))) formundan herhangi biri, burada i aşağıdakilerden biridir: 21k küçük bir tam sayı olduğundan, genelliği kaybetmeden protokolün ilk k turunun yürütüldüğü varsayılabilir. güvenli bir ortam altında ve tümevarım hipotezi bu turlar için geçerlidir. 22 Yani H'nin çıktısının uzunluğu üsteldir. Bu olasılığın F'den çok daha küçük olduğuna dikkat edin.oyuncu i'yi \(\gamma\) turunun fiilen lideri yaparak ilk x−1 kötü niyetli kullanıcı; veya H(Q\(\gamma\)−1, \(\gamma\)), ile zorlama B\(\gamma\) = B\(\gamma\) ǫ . Aksi takdirde, \(\gamma\) turunun lideri permütasyondaki ilk dürüst kullanıcı olacaktır. ve Qr−1 Düşman için tahmin edilemez hale gelir. Düşman yukarıdaki Q\(\gamma\) seçeneklerinden hangisini takip etmelidir? Düşmana yardım etmek için Bu soruyu cevaplayın, zihinsel oyunda onu gerçekte olduğundan daha güçlü kılıyoruz aşağıdaki gibidir. Her şeyden önce, gerçekte Düşman, dürüst bir kullanıcının hash değerini hesaplayamaz. imza, dolayısıyla her Q\(\gamma\) için başlangıçta kötü niyetli kullanıcıların x(Q\(\gamma\)) sayısına karar veremez Q\(\gamma\) tarafından indüklenen \(\gamma\) + 1 turundaki rastgele permütasyonun. Zihinsel oyunda ona şunu veriyoruz: x(Q\(\gamma\)) sayıları ücretsiz. İkincisi, gerçekte permütasyonda ilk x kullanıcıya sahip olmak Kötü niyetli olmaları mutlaka hepsinin lider olabileceği anlamına gelmez, çünkü hash imzalarının değerleri de p1'den küçük olmalıdır. Zihinsel anlamda bu kısıtlamayı göz ardı ettik. Düşmana daha da fazla avantaj sağlayan oyun. Zihinsel oyunda Rakip için en uygun seçeneğin ˆQ\(\gamma\) ile gösterildiğini görmek kolaydır, Rastgele sürecin başlangıcında en uzun kötü niyetli kullanıcı dizisini üretendir. \(\gamma\) + 1 turundaki permütasyon. Aslında, belirli bir Q\(\gamma\) verildiğinde, protokol Q\(\gamma\)−1'e bağlı değildir. artık ve Rakip yalnızca \(\gamma\) + 1 turundaki yeni permütasyona odaklanabilir; Başlangıçta kötü niyetli kullanıcı sayısı için aynı dağılım. Buna göre her turda \(\gamma\), yukarıda bahsedilen ˆQ\(\gamma\) ona Q\(\gamma\)+1 için en fazla sayıda seçeneği verir ve böylece maksimuma çıkar. ardışık liderlerin hepsinin kötü niyetli olma olasılığı. Bu nedenle, zihinsel oyunda Rakip r −k turundan itibaren Markov Zincirini takip ediyor durum uzayı {0} \(\cup\){x : x \(\geq\)2} olacak şekilde r −1'i yuvarlamak. Durum 0, şu gerçeği temsil eder: Mevcut \(\gamma\) turundaki rastgele permütasyondaki ilk kullanıcı dürüsttür, dolayısıyla Rakip başarısız olur Qr−1'i tahmin etme oyunu; ve her x \(\geq\)2 durumu, ilk x -1 kullanıcılarının permütasyon kötü niyetlidir ve x'inci dürüsttür, dolayısıyla Düşmanın Q\(\gamma\) için x seçeneği vardır. geçiş olasılıkları P(x, y) aşağıdaki gibidir. • Herhangi bir y \(\geq\)2 için P(0, 0) = 1 ve P(0, y) = 0. Yani, Rakip ilk hamlede oyunda başarısız olur permütasyondaki kullanıcı dürüst olur. • Herhangi bir x \(\geq\)2 için P(x, 0) = hx. Yani hx olasılıkla tüm x rastgele permütasyonlar ilk kullanıcıları dürüst olduğundan Rakip bir sonraki turda oyunda başarısız olur. • Herhangi bir x \(\geq\)2 ve y \(\geq\)2 için P(x, y), x rastgele permütasyonları arasında olma olasılığıdır. Başlangıçtaki kötü niyetli kullanıcıların en uzun dizisi olan Q\(\gamma\)'nun x seçenekleri tarafından tetiklenir. bunlardan bazıları y −1'dir, dolayısıyla Rakibin bir sonraki turda Q\(\gamma\)+1 için y seçeneği vardır. Yani, P(x, y) = y−1 X ben=0 (1 −h)ih !x − y−2 X ben=0 (1 −h)ih !x = (1 −(1 −h)y)x −(1 −(1 −h)y−1)x. 0 durumunun, geçiş matrisi P'deki benzersiz soğurma durumu olduğuna ve diğer tüm durumların olduğuna dikkat edin. x'in 0'a gitme olasılığı pozitiftir. Biz k sayısının üst sınırıyla ilgileniyoruz. Markov Zincirinin 0'a yakınsaması için çok büyük bir olasılıkla turlara ihtiyaç var: yani hayır Zincirin hangi aşamada başladığı önemli değil, büyük olasılıkla Rakip oyunu kaybeder ve r −k turunda Qr−1'i tahmin edemiyor. İki turdan sonra P(2) \(\triangleq\)P \(\cdot\) P geçiş matrisini düşünün. P (2)(0, 0) = 1 olduğunu görmek kolaydır ve herhangi bir x \(\geq\)2 için P(2)(0, x) = 0. Herhangi bir x \(\geq\)2 ve y \(\geq\)2 için P(0, y) = 0 olduğundan şunu elde ederiz: P (2)(x, y) = P(x, 0)P(0, y) + X z\(\geq\)2 P(x, z)P(z, y) = X z\(\geq\)2 P(x, z)P(z, y).¯h \(\triangleq\)1 −h kabul edersek, P(x, y) = (1 −¯hy)x −(1 −¯hy−1)x ve P(2)(x,y) = X z\(\geq\)2 [(1 −¯hz)x −(1 −¯hz−1)x][(1 −¯hy)z −(1 −¯hy−1)z]. Aşağıda P(2)(x,y)'nin limitini hesaplıyoruz. P(x,y) h 1'e giderken, yani ¯h 0'a gider. En yüksek değere dikkat edin. P(x, y)'de ¯h'nin sırası ¯hy−1'dir ve x katsayısıyla birlikte. Buna göre, lim sa \(\to\) 1 P (2)(x, y) P(x, y) = lim ¯sa \(\to\) 0 P (2)(x, y) P(x, y) = lim ¯sa \(\to\) 0 P (2)(x, y) x¯hy−1 + O(¯hy) = lim ¯sa \(\to\) 0 P z\(\geq\)2[x¯hz−1 + O(¯hz)][z¯hy−1 + O(¯hy)] x¯hy−1 + O(¯hy) = lim ¯sa \(\to\) 0 2x¯hy + O(¯hy+1) x¯hy−1 + O(¯hy) = lim ¯sa \(\to\) 0 2x¯hy x¯hy−1 = lim ¯sa \(\to\) 0 2¯sa = 0. h 1,23'e yeterince yakın olduğunda P (2)(x, y) P(x, y) \(\leq\)1 2 herhangi bir x \(\geq\)2 ve y \(\geq\)2 için. Tümevarım yoluyla, herhangi bir k > 2 için P(k) \(\triangleq\)Pk öyledir ki • Herhangi bir x \(\geq\)2 için P (k)(0, 0) = 1, P (k)(0, x) = 0 ve • herhangi bir x \(\geq\)2 ve y \(\geq\)2 için, P (k)(x, y) = P (k−1)(x, 0)P(0, y) + X z\(\geq\)2 P (k−1)(x, z)P(z, y) = X z\(\geq\)2 P (k−1)(x, z)P(z, y) \(\leq\) X z\(\geq\)2 P(x, z) 2k−2 \(\cdot\) P(z, y) = P (2)(x, y) 2k−2 \(\leq\)P(x, y) 2k−1 . P(x, y) \(\leq\)1 olduğundan, 1−log2 F turundan sonra, herhangi bir y \(\geq\)2 durumuna geçiş olasılığı ihmal edilebilir düzeydedir, herhangi bir x \(\geq\)2 durumuyla başlayarak. Bu tür birçok y durumu olmasına rağmen, bunu görmek kolaydır. lim y→+∞ P(x, y) P(x, y + 1) = lim y→+∞ (1 −¯hy)x −(1 −¯hy−1)x (1 −¯hy+1)x −(1 −¯hy)x = lim y→+∞ ¯hy−1 −¯hy ¯hy −¯hy+1 = 1 ¯h = 1 1 − sa. Bu nedenle geçiş matrisi P'nin her x satırı, oran ile geometrik bir dizi olarak azalır. 1 1−sa > 2 y yeterince büyük olduğunda, aynı durum P(k) için de geçerlidir. Buna göre, k yeterince büyük olduğunda ancak yine de log1/2 sırasına göre F, P y\(\geq\)2 P (k)(x, y) < F herhangi bir x \(\geq\)2 için. Yani büyük olasılıkla Rakip oyunu kaybeder ve r −k turunda Qr−1'i tahmin edemez. h \(\in\)(2/3, 1] için bir tane daha Karmaşık analiz, 1/2'den biraz daha büyük bir C sabitinin var olduğunu göstermektedir, öyle ki k = O(logC F) almak için. Böylece Lemma 5.6 geçerlidir. ■ Lemma 5.4. (yeniden ifade edilmiştir) r'den önceki her tur için Özellikler 1-3 verildiğinde, Lr için ph = h2(1 + h −h2), ve lider en azından ph konusunda dürüsttür. 23Örneğin, belirli parametre seçimlerinin önerdiği gibi h = %80.
Kanıt. Lemma 5.6'ya göre, Rakip, r −k turunda Qr−1'in geri geleceğini tahmin edemez, ancak şu durum geçerlidir: ihmal edilebilir olasılık. Bunun dürüst bir liderin olasılığının h olduğu anlamına gelmediğini unutmayın. her turda. Aslında Qr−1 verildiğinde, başlangıçta kaç kötü niyetli kullanıcının olduğuna bağlı olarak PKr−k'nin rastgele permütasyonu nedeniyle, Rakibin Qr için birden fazla seçeneği olabilir ve bu nedenle r + 1 turunda kötü niyetli bir liderin olasılığını artırabilir - yine ona veriyoruz Analizi basitleştirmek amacıyla Lemma 5.6'daki gibi bazı gerçekçi olmayan avantajlar. Bununla birlikte, Rakip tarafından r −k turunda H'ye sorgulanmayan her Qr−1 için, herhangi bir x \(\geq\)1, (1 −h)x−1h olasılıkla ilk dürüst kullanıcı sonuçta x konumunda olur PKr−k'nin rastgele permütasyonu. X = 1 olduğunda, r+1 turunda dürüst bir liderin olasılığı gerçekten h; x = 2 olduğunda, Rakibin Qr için iki seçeneği vardır ve ortaya çıkan olasılık şu şekildedir: h2. Sadece bu iki durumu göz önünde bulundurarak turda dürüst bir liderin olma olasılığını elde ederiz. r + 1 en azından istendiği gibi h \(\cdot\) h + (1 −h)h \(\cdot\) h2 = h2(1 + h −h2)'dir. Yukarıdaki olasılığın yalnızca r −k turundan itibaren protokoldeki rastgeleliği dikkate aldığını unutmayın. r'yi yuvarlamak için. 0 turundan r turuna kadar tüm rastgelelik dikkate alındığında, Qr−1 Rakip için daha da az öngörülebilir ve r + 1 turunda dürüst bir liderin olasılığı şu şekildedir: en az h2(1 + h −h2). r + 1'i r ile değiştirirsek ve her şeyi bir tur geriye kaydırırsak lider \(\ell\)r olur istendiği gibi en azından h2(1 + h −h2) olasılığı açısından dürüsttür. Benzer şekilde, her bir Yazı-Gerçekten Çevirme adımında, o adımın "lideri", yani doğrulayıcıdır. Kimlik bilgisi en küçük hash değerine sahip olan SV r,s'de, en azından h2(1 +) olasılıkla dürüsttür. h −h2). Dolayısıyla Lr ve Lemma 5.4 için ph = h2(1 + h −h2) geçerlidir. ■
Algorand ′
1 在本节中,我们构建了在以下假设下工作的 Algorand ' 版本。 诚实的大多数用户假设:每个 PKr 中超过 2/3 的用户是诚实的。 在第 8 节中,我们展示了如何用所需的诚实多数来替换上述假设 金钱假设。 5.1 附加符号和参数 符号 • m \(\in\)Z+:二进制BA协议中的最大步数,3的倍数。 • Lr \(\leq\)m/3:随机变量,代表看到 1 所需的伯努利试验次数, 当每次试验为 1 时,概率为 ph 2 并且最多有 m/3 次试验。如果所有试验都失败了 Lr \(\triangleq\)m/3。 Lr 将用于确定生成区块 Br 所需时间的上限。 • tH = 2n 3 + 1:协议结束条件所需的签名数量。 • CERT r:Br 的证书。它是来自适当验证者的 H(Br) 的一组 tH 签名 朗德河 参数 • 各种参数之间的关系。 — 对于第 r 轮的每一步 s > 1,选择 n 使得以压倒性的概率, |HSV r,s| > 2|MSV r,s| 和 |HSV r,s| + 4|MSV r,s| < 2n。 h的值越接近1,n需要越小。特别是,我们使用(变体 of) Chernoffbounds 以确保所需条件以压倒性概率成立。 — m 的选择使得 Lr < m/3 以压倒性的概率出现。 • 重要参数的选择示例。 — F = 10−12。 — n \(\approx\)1500,k = 40,m = 180。5.2 在 Algorand ' 中实现临时密钥 1 正如已经提到的,我们希望验证者 i \(\in\)SV r,s 对他的消息 mr,s 进行数字签名 我 步骤的 r 轮中的 s,相对于临时公钥 pkr,s i ,使用临时秘密密钥 skr,s 我 那个 他在使用后立即销毁。因此,我们需要一种有效的方法来确保每个用户都可以 验证 pkr,s 我 确实是用来验证我的 Mr,s 签名的密钥 我。我们这样做是通过(尽最大努力 据我们所知)基于身份的签名方案的新用途。 在较高层面上,在这样的方案中,中央机构 A 生成一个公共主密钥 PMK, 以及相应的秘密主密钥 SMK。给定玩家 U 的身份 U,A 计算, 通过SMK,得到一个相对于公钥U的秘密签名密钥skU,并私下将skU给 U.(事实上,在基于身份的数字签名方案中,用户U的公钥就是U本身!) 这样,如果 A 在计算出他想要启用的用户的密钥后销毁 SMK 产生数字签名,并且不保留任何计算出的密钥,那么 U 是唯一一个 可以对与公钥 U 相关的消息进行数字签名。因此,任何知道“U 的名字”的人, 自动知道 U 的公钥,因此可以验证 U 的签名(也可能使用 公共主密钥 PMK)。 在我们的应用中,权限 A 是用户 i,所有可能用户 U 的集合与 比如说 S = {i}\(\times\){r′, 中的圆步对 (r, s)。 。 。 , r′ +106}\(\times\){1, . 。 。 , m+3},其中 r′ 是给定的 一轮,m + 3 是一轮内可能发生的步数的上限。这个 方式,pkr,s 我 \(\triangleq\)(i, r, s),这样每个人都看到i的签名SIGr,s PKR,S 我(先生,s 我)可以,以压倒性的 概率,立即在 r' 之后的前一百万轮 r 中验证它。 换句话说,i首先生成PMK和SMK。然后,他公开PMK是i的主人 任意一轮 r \(\in\)[r′, r′ + 106] 的公钥,并使用 SMK 私下生成和存储秘密 关键 skr,s 我 对于每个三元组 (i, r, s) \(\in\)S。完成后,他摧毁了 SMK。如果他确定自己不是 SV r,s 的一部分,那么我可能会离开 skr,s 我 单独(因为协议不要求他验证 r) 轮步骤 s 中的任何消息。否则,我首先使用 skr,s 我 对他的消息进行数字签名 Mr,s 我 , 和 然后摧毁skr,s 我。 请注意,当他第一次进入系统时,我可以公开他的第一个公共主密钥。也就是说, 将 i 带入系统的相同支付 \(\wp\)(在 r′ 轮或接近 r′ 轮),也可能 根据 i 的要求,指定 i 的任意轮 r \(\in\)[r′, r′ + 106] 的公共主密钥是 PMK — 例如,通过 包括一对 (PMK, [r', r' + 106]) 形式。 另请注意,由于 m + 3 是一轮中的最大步数,假设一轮 只需一分钟,如此生成的临时密钥的存储将持续近两年。同时 时间,这些短暂的密钥不会花太长时间来生成。使用基于椭圆曲线 在具有 32B 密钥的系统中,每个秘密密钥的计算时间为几微秒。因此,如果 m + 3 = 180, 那么所有 180M 密钥可以在不到一小时的时间内计算出来。 当当前回合接近 r′ + 106 时,为了处理接下来的一百万回合,i 生成一个新的 (PMK′, SMK′) 对,并通过以下方式告知他的下一个临时密钥存储是什么 - 例如 - 让 SIGi(PMK', [r' + 106 + 1, r' + 2 \(\cdot\) 106 + 1]) 输入一个新块,或者作为 单独的“交易”或作为付款一部分的一些附加信息。通过这样做, 我通知每个人,他/她应该在接下来的时间里使用 PMK′ 来验证我的临时签名 万发。等等。 (请注意,遵循此基本方法,无需其他方法即可实现临时密钥 使用基于身份的签名当然是可能的。例如,通过 Merkle trees.16) 16在这个方法中,我生成一个公私密钥对(pkr,s 我,skr,s 我 ) 对于 —say— 中的每个回合步对 (r, s)当然也可以采用其他方式实现临时密钥,例如通过 Merkle trees。 5.3 匹配 Algorand ′ 的步骤 1 与BA⋆的那些 正如我们所说,一轮在 Algorand ' 1 最多有 m + 3 步。 步骤 1. 在这一步中,每个潜在领导者 i 计算并传播他的候选区块 Br 我, 连同他自己的凭证,\(\sigma\)r,1 我。 回想一下,这个凭证明确地标识了 i。之所以如此,是因为 \(\sigma\)r,1 我 \(\triangleq\)SIGi(r, 1, Qr−1)。 潜在验证者 i 还传播其正确的数字签名 H(Br 我)。 不涉及付款或凭证,i 的此签名与他的短暂公共相关 密钥 pkr,1 i :也就是说,他传播 sigpkr,1 我 (H(Br 我))。 鉴于我们的惯例,而不是传播 Br 我 和 sigpkr,1 我 (H(Br 我)),他本可以 传播的 SIGpkr,1 我 (H(Br 我))。 然而,在我们的分析中,我们需要显式访问 sigpkr,1 我 (H(Br 我))。 步骤 2. 在这一步中,每个验证者 i 设置 \(\ell\)r 我将成为具有 hashed 证书的潜在领导者 是最小的,并且 Br i 是 \(\ell\)r 提出的区块 我。因为,为了效率,我们 希望就 H(Br) 达成一致,而不是直接就 Br 达成一致,我传播他想要的信息 在 BA⋆ 的第一步中以初始值 v′ 传播 我 = H(Br 我)。也就是说,他传播 v′ 我, 当然,是在短暂签署之后。 (即,在相对于正确的临时签名后 公钥,在本例中为 pkr,2 i .) 当然,我也传输了他自己的凭证。 由于 BA⋆ 的第一步包含了分级共识协议 GC 的第一步, Algorand '的2对应于GC的第一步。 步骤3. 在这一步中,每个验证者i \(\in\)SV r,2 执行BA⋆的第二步。也就是说,他发送 他会在 GC 第二步中发送相同的消息。再说一次,我的信息是短暂的 签名并附有我的证书。 (从现在开始,我们将省略验证者 短暂地签署他的消息并传播他的凭证。) 步骤 4. 在这一步中,每个验证器 i \(\in\)SV r,4 计算 GC 的输出 (vi, gi),并且短暂地 签署并发送与他在 BA⋆第三步中发送的相同的消息,即在 BBA⋆的第一步,如果gi = 2则初始位为0,否则为1。 步骤 s = 5,. 。 。 , m + 2。这样的步骤,如果达到的话,对应于 BA⋆ 的步骤 s -1,因此 BBA⋆的步骤s -3。 由于我们的传播模型足够异步,因此我们必须考虑以下可能性 在这样的步骤 s 的中间,通过证明他的信息到达验证者 i \(\in\)SV r,s 该块 Br 已被选择。在这种情况下,i 停止自己执行第 r 轮 Algorand ′,并开始执行他的回合(r + 1)指令。 {r′,. 。 。 , r′ + 106} \(\times\) {1, . 。 。 ,m+3}。 然后他以规范的方式对这些公钥进行排序,存储第 j 个公钥 键入 Merkle tree 的第 j 个叶子,并计算他公开的根值 Ri。当他想要签名的时候 与密钥 pkr,s 相关的消息 我 , i 不仅提供了实际的签名,还提供了 pkr,s 的验证路径 我 相对于Ri。请注意,此身份验证路径还证明了 pkr,s 我 存储在第 j 个叶子中。其余的 详细信息可以轻松填写。因此,除了相应的指令之外,验证器 i \(\in\)SV r,s 的指令 BBA⋆的步骤s -3,包括检查BBA⋆的执行是否在先前已停止 步骤s′。由于 BBA⋆ 只能在 Coin-Fixed-0 Step 或 Coin-Fixed-1 Step 中停止, 指令区分是否 A(结束条件 0):s′ -2 ≡0 mod 3,或 B(结束条件1):s′ -2 ≡1 mod 3。 事实上,在情况 A 中,块 Br 是非空的,因此需要额外的指令来 确保我正确重建 Br 及其正确的证书 CERT r。在情况 B 中, 块 Br 为空,因此指示 i 设置 Br = Br \(\varepsilon\) = (r, \(\emptyset\), H(Qr−1, r), H(Br−1)), 并计算 CERT r。 如果在执行步骤 s 的过程中,我没有看到任何证据表明块 Br 已经 生成后,他发送的消息与他在 BBA⋆的步骤 s -3 中发送的消息相同。 步骤 m + 3。如果在步骤 m + 3 期间,i \(\in\)SV r,m+3 看到块 Br 已经在 先前的步骤 s',然后他按照上面所解释的进行。 否则,我不会发送他在 BBA⋆的步骤 m 中发送的相同消息,而是 根据他掌握的信息,指示计算 Br 及其相应的 证书 CERT r。 事实上,回想一下,我们将一轮的总步数设置为 m + 3。 5.4 实际协议 回想一下,在第 r 轮的每个步骤 s 中,验证者 i \(\in\)SV r,s 使用他的长期公钥对 出示他的凭证 \(\sigma\)r,s 我 \(\triangleq\)SIGi(r, s, Qr−1),以及 SIGi Qr−1 如果 s = 1。验证者 i 使用他的临时密钥 skr,s 我 签署他的 (r, s) 消息 mr,s 我。为简单起见,当 r 和 s 为 清楚,我们写 esigi(x) 而不是 sigpkr,s i (x) 表示 i 的值的固有临时签名 x 在第 r 轮的步骤 s 中,并写入 ESIGi(x) 而不是 SIGpkr,s i (x) 表示 (i, x, esigi(x))。 第 1 步:区块提案 对每个用户 i \(\in\)PKr−k 的说明:用户 i 一旦他开始他自己的第 r 轮步骤 1 知道 Br−1。 • 用户 i 根据 Br−1 的第三个分量计算 Qr−1 并检查 i \(\in\)SV r,1 或 不。 • 如果i /\(\varepsilon\)SV r,1,则i 立即停止自己执行步骤1。 • 如果 i \(\in\)SV r,1,即,如果 i 是潜在领导者,那么他将收取具有以下特征的第 r 轮付款: 到目前为止已传播给他并计算最大支付集 PAY r 我来自他们。接下来,他 计算他的“候选块” Br 我 = (r, 支付 r i , SIGi(Qr−1), H(Br−1))。最后,他计算出 消息先生,1 我 = (Br i , esigi(H(Br i )), \(\sigma\)r,1 i ), 销毁他的临时密钥 skr,1 我,然后 传播 mr,1 我。评论。 在实践中,为了缩短步骤 1 的全局执行时间,重要的是 (r, 1)- 消息是有选择地传播的。 也就是说,对于系统中的每个用户 i,对于第一个 (r, 1)- 他收到并成功验证的消息,17 玩家 i 像往常一样传播它。对于所有的 其他 (r, 1) - 玩家 i 收到并成功验证的消息,只有在 hash 时他才会传播它 它包含的凭证的值是所包含凭证的 hash 值中最小的 到目前为止,他已收到并成功验证的所有 (r, 1) 消息中。此外,按照建议 作者:Georgios Vlachos,每个潜在领导者 i 也传播他的凭证 \(\sigma\)r,1 是有用的 我 分别:这些小消息的传播速度比块更快,确保 mr,1 的及时传播 j 的 其中包含的凭据具有较小的 hash 值,而使那些具有较大的 hash 值 很快消失。 第二步:分级共识协议GC的第一步 对每个用户 i \(\in\)PKr−k 的说明:用户 i 一旦他开始他自己的第 r 轮步骤 2 知道 Br−1。 • 用户 i 根据 Br−1 的第三个分量计算 Qr−1 并检查 i 是否 \(\in\)SV r,2 或 不。 • 如果i /\(\varepsilon\)SV r,2 则i 立即停止自己执行步骤2。 • 如果i \(\in\)SV r,2,则在等待一段时间t2 \(\triangleq\) \(\lambda\) + Λ 后,i 的行为如下。 1. 他找到用户\(\ell\)使得H(\(\sigma\)r,1 \(\ell\)) \(\leq\)H(\(\sigma\)r,1 j ) 对于所有凭证 \(\sigma\)r,1 j 是的一部分 到目前为止他收到的已成功验证的 (r, 1) 消息。 2. 如果他收到来自 \(\ell\) 的有效消息 mr,1 \(\ell\) = (Br \(\ell\), esig\(\ell\)(H(Br \(\ell\))), \(\sigma\)r,1 \(\ell\)),b 则 i 集 v′ 我 \(\triangleq\)H(Br \(\ell\));否则我设置 v′ 我\(\triangleq\) \(\bot\)。 3.我计算消息mr,2 我 \(\triangleq\)(ESIGi(v′ i), \(\sigma\)r,2 i ),c 销毁了他的临时密钥 斯克罗,2 i ,然后传播 mr,2 我。 a本质上,用户i私下决定r轮的领导者是用户\(\ell\)。 b再次,玩家\(\ell\)的签名和hashes都已成功验证,并且PAY r \(\ell\) 溴 \(\ell\) 是有效的支付集 回合 r — 尽管我不检查是否 PAY r \(\ell\) 是否为 \(\ell\) 的最大值。 c消息 mr,2 我 表示玩家 i 考虑 v′ i 是下一个块的 hash ,或者考虑下一个 块为空。 17也就是说,所有签名都是正确的,并且该块及其 hash 都是有效的 - 尽管我没有检查 所包含的支付集对于其提议者来说是否是最大的。
步骤3:GC第二步 对每个用户 i \(\in\)PKr−k 的说明:用户 i 一旦他开始他自己的第 r 轮步骤 3 知道 Br−1。 • 用户 i 根据 Br−1 的第三个分量计算 Qr−1 并检查 i \(\in\)SV r,3 或 不。 • 如果i /\(\varepsilon\)SV r,3,则i 立即停止自己执行步骤3。 • 如果i \(\in\)SV r,3,则在等待一段时间t3 \(\triangleq\)t2 + 2\(\lambda\) = 3\(\lambda\) + Λ 后,i 的行为如下。 1. 如果存在一个值 v′ ̸= \(\bot\),使得所有有效消息中 mr,2 j 他已收到, 其中超过 2/3 的形式为 (ESIGj(v′), \(\sigma\)r,2 j ), 没有任何矛盾, a 然后他计算消息 mr,3 我 \(\triangleq\)(ESIGi(v′), \(\sigma\)r,3 我)。否则,他计算 mr,3 我 \(\triangleq\) (ESIGi(\(\bot\)), \(\sigma\)r,3 我)。 2. 我销毁了他的临时密钥 skr,3 i ,然后传播 mr,3 我。 a即他没有收到两条分别包含ESIGj(v′)和不同ESIGj(v′′)的有效消息, 来自玩家 j。从现在开始,除了稍后定义的结束条件外,每当诚实的玩家 想要给定形式的消息,相互矛盾的消息永远不会被计算或被认为是有效的。步骤4:GC的输出和BBA的第一步⋆ 对每个用户 i \(\in\)PKr−k 的说明:用户 i 一旦他开始他自己的第 r 轮步骤 4 知道 Br−1。 • 用户 i 根据 Br−1 的第三个分量计算 Qr−1 并检查 i \(\in\)SV r,4 或 不。 • 如果i /\(\varepsilon\)SV r,4,则i 立即停止自己执行步骤4。 • 如果i \(\in\)SV r,4,则在等待一段时间t4 \(\triangleq\)t3 + 2\(\lambda\) = 5\(\lambda\) + Λ 后,i 的行为如下。 1. 他计算 GC 的输出 vi 和 gi,如下所示。 (a) 如果存在一个值 v′ ̸= \(\bot\),使得在所有有效消息中 mr,3 j 他有 收到的,其中超过 2/3 的形式为 (ESIGj(v′), \(\sigma\)r,3 j ), 然后他设置 vi \(\triangleq\)v′ 和 gi \(\triangleq\)2。 (b) 否则,如果存在一个值 v′ ̸= \(\bot\),使得在所有有效消息中 先生,3 j 他收到的,超过 1/3 的形式是 (ESIGj(v′), \(\sigma\)r,3 j ), 那么 他设置 vi \(\triangleq\)v′ 和 gi \(\triangleq\)1.a (c) 否则,他设置 vi \(\triangleq\)H(Br \(\varepsilon\) ) 和 gi \(\triangleq\)0。 2. 他计算 BBA⋆的输入 bi,如下: 如果 gi = 2,则 bi \(\triangleq\)0,否则 bi \(\triangleq\)1。 3. 他计算消息 mr,4 我 \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,4 i ), 毁掉了他短暂的 密钥 skr,4 i ,然后传播 mr,4 我。 a可以证明,情况(b)中的v′如果存在,则必定是唯一的。
步骤 s, 5 \(\leq\)s \(\leq\)m + 2, s −2 ≡0 mod 3:BBA⋆的硬币固定至 0 步骤 对每个用户 i \(\in\)PKr−k 的说明:用户 i 一旦他开始,就开始他自己的第 r 轮步骤 s 知道 Br−1。 • 用户i 根据Br−1 的第三个分量计算Qr−1 并检查i 是否\(\in\)SV r,s。 • 如果i /\(\varepsilon\)SV r,s,则i 立即停止自己执行步骤s。 • 如果i \(\in\)SV r,s 那么他的行为如下。 – 他等待一段时间 ts \(\triangleq\)ts−1 + 2\(\lambda\) = (2s −3)\(\lambda\) + Λ 过去。 – 结束条件 0:如果在等待期间的任意时间点,存在 字符串 v ̸= \(\bot\) 和步骤 s′ 使得 (a) 5 \(\leq\) s′ \(\leq\) s, s′ −2 eq 0 mod 3 — 也就是说,步骤 s′ 是一个 Coin-Fixed-To-0 步骤, (b) i 至少收到了 tH = 2n 3 + 1 条有效消息 mr,s′−1 j = (ESIGj(0), ESIGj(v), \(\sigma\)r,s′−1 j ),a 和 (c) 我收到一条有效消息 mr,1 j = (Br j , esigj(H(Br j )), \(\sigma\)r,1 j ) 其中 v = H(Br j), 然后,我立即停止自己执行步骤 s(实际上是回合 r),而无需 传播任何东西;设 Br = Br j ;并将自己的 CERT r 设置为消息集 mr,s′−1 j 子步骤(b).b – 结束条件 1:如果在等待期间的任意时间点,存在 步骤 s' 使得 (a’) 6 \(\leq\)s′ \(\leq\)s, s′ -2 eq 1 mod 3 — 即,步骤 s′ 是 Coin-Fixed-To-1 步骤,并且 (b’) i 已收到至少 tH 条有效消息 mr,s’−1 j = (ESIGj(1), ESIGj(vj), \(\sigma\)r,s′−1 j ),c 然后,我立即停止自己执行步骤 s(实际上是回合 r),而无需 传播任何东西;设 Br = Br \(\varepsilon\) ;并将自己的 CERT r 设置为消息集 mr,s′−1 j 子步骤(b’)的。 – 否则,在等待结束时,用户 i 执行以下操作。 他将 vi 设置为所有有效投票的第二部分中 vj 的多数票 先生,s−1 j 他已经收到了。 他计算 bi 如下。 如果超过所有有效 mr,s−1 的 2/3 j 他收到的是以下形式的 (ESIGj(0), ESIGj(vj), \(\sigma\)r,s−1 j ),然后他设置 bi \(\triangleq\)0。 否则,如果超过所有有效 mr,s−1 的 2/3 j 他收到的是以下形式的 (ESIGj(1), ESIGj(vj), \(\sigma\)r,s−1 j ),然后他设置 bi \(\triangleq\)1。 否则,他设置 bi \(\triangleq\)0。 他计算了消息 mr,s 我 \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,s i ), 毁掉了他短暂的 密钥 skr,s i ,然后传播 mr,s 我。 a 即使玩家 i 也收到了来自 j 的签名为 1 的消息,来自玩家 j 的此类消息也会被计数。 结束条件 1 也有类似的情况。如分析所示,这样做是为了确保所有诚实的用户都知道 Br 彼此相距 \(\lambda\) 时间内。 b 用户 i 现在知道 Br 并且他自己的 r 轮结束。他仍然以普通用户的身份帮助传播消息,但是 不作为 (r, s) 验证者发起任何传播。特别是,他帮助传播了他的所有信息 CERT r,这对于我们的协议来说已经足够了。注意,他还应该为二进制 BA 协议设置 bi \(\triangleq\)0,但是 bi 无论如何,在这种情况下是不需要的。类似的事情适用于所有未来的指示。 c在这种情况下,vj 是什么并不重要。步骤 s, 6 \(\leq\)s \(\leq\)m + 2, s −2 ≡1 mod 3:BBA⋆的硬币固定到 1 步骤 对每个用户 i \(\in\)PKr−k 的说明:用户 i 一旦他开始,就开始他自己的第 r 轮步骤 s 知道 Br−1。 • 用户 i 根据 Br−1 的第三个分量计算 Qr−1 并检查 i 是否 \(\in\)SV r,s 或 不。 • 如果i /\(\varepsilon\)SV r,s,则i 立即停止自己执行步骤s。 • 如果 i \(\in\)SV r,s 那么他执行以下操作。 – 他等待一段时间 ts \(\triangleq\)(2s −3)\(\lambda\) + Λ 过去。 – 结束条件 0:与 Coin-Fixed-To-0 步骤相同的指令。 – 结束条件 1:与 Coin-Fixed-To-0 步骤相同的说明。 – 否则,在等待结束时,用户 i 执行以下操作。 他将 vi 设置为所有有效投票的第二部分中 vj 的多数票 先生,s−1 j 他已经收到了。 他计算 bi 如下。 如果超过所有有效 mr,s−1 的 2/3 j 他收到的是以下形式的 (ESIGj(0), ESIGj(vj), \(\sigma\)r,s−1 j ),然后他设置 bi \(\triangleq\)0。 否则,如果超过所有有效 mr,s−1 的 2/3 j 他收到的是以下形式的 (ESIGj(1), ESIGj(vj), \(\sigma\)r,s−1 j ),然后他设置 bi \(\triangleq\)1。 否则,他设置 bi \(\triangleq\)1。 他计算了消息 mr,s 我 \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,s i ), 毁掉了他短暂的 密钥 skr,s i ,然后传播 mr,s 我。
步骤 s, 7 \(\leq\)s \(\leq\)m + 2, s −2 ≡2 mod 3:BBA⋆的硬币真实翻转步骤 对每个用户 i \(\in\)PKr−k 的说明:用户 i 一旦他开始,就开始他自己的第 r 轮步骤 s 知道 Br−1。 • 用户 i 根据 Br−1 的第三个分量计算 Qr−1 并检查 i 是否 \(\in\)SV r,s 或 不。 • 如果i /\(\varepsilon\)SV r,s,则i 立即停止自己执行步骤s。 • 如果 i \(\in\)SV r,s 那么他执行以下操作。 – 他等待一段时间 ts \(\triangleq\)(2s −3)\(\lambda\) + Λ 过去。 – 结束条件 0:与 Coin-Fixed-To-0 步骤相同的指令。 – 结束条件 1:与 Coin-Fixed-To-0 步骤相同的说明。 – 否则,在等待结束时,用户 i 执行以下操作。 他将 vi 设置为所有有效投票的第二部分中 vj 的多数票 先生,s−1 j 他已经收到了。 他计算 bi 如下。 如果超过所有有效 mr,s−1 的 2/3 j 他收到的是以下形式的 (ESIGj(0), ESIGj(vj), \(\sigma\)r,s−1 j ),然后他设置 bi \(\triangleq\)0。 否则,如果超过所有有效 mr,s−1 的 2/3 j 他收到的是以下形式的 (ESIGj(1), ESIGj(vj), \(\sigma\)r,s−1 j ),然后他设置 bi \(\triangleq\)1。 否则,令 SV r,s−1 我 是(r,s -1)验证者的集合,他从这些验证者那里收到了有效的 消息 mr,s−1 j 。他设置 bi \(\triangleq\)lsb(minj\(\in\)SV r,s−1 我 H(\(\sigma\)r,s−1 j ))。 他计算了消息 mr,s 我 \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,s i ), 毁掉了他短暂的 密钥 skr,s i ,然后传播 mr,s 我。
步骤 m + 3:BBA⋆a的最后一步 对每个用户 i \(\in\)PKr−k 的说明:用户 i 一旦他开始他自己的第 r 轮步骤 m + 3 知道 Br−1。 • 用户 i 根据 Br−1 的第三个分量计算 Qr−1 并检查 i \(\in\)SV r,m+3 或 不。 • 如果i /\(\varepsilon\)SV r,m+3,则i 立即停止自己执行步骤m+3。 • 如果 i \(\in\)SV r,m+3 那么他执行以下操作。 – 他等待一段时间 tm+3 \(\triangleq\)tm+2 + 2\(\lambda\) = (2m + 3)\(\lambda\) + Λ 过去。 – 结束条件 0:与 Coin-Fixed-To-0 步骤相同的指令。 – 结束条件 1:与 Coin-Fixed-To-0 步骤相同的说明。 – 否则,在等待结束时,用户 i 执行以下操作。 他设置了 i \(\triangleq\)1 和 Br \(\triangleq\)Br ǫ。 他计算消息 mr,m+3 我 = (ESIGi(outi), ESIGi(H(Br)), \(\sigma\)r,m+3 我 ),毁了他的 临时密钥 skr,m+3 我 ,然后传播 mr,m+3 我 证明 Br.b a极有可能 BBA⋆在此步骤之前已结束,为了完整性,我们指定此步骤。 b 步骤 m + 3 中的证书不必包含 ESIGi(outi)。我们将其包含在内只是为了统一: 现在,无论在哪个步骤生成证书,它们都具有统一的格式。非验证者重建 Round-r 区块 系统中每个用户 i 的说明: 用户 i 一旦知道就开始自己的回合 r Br−1,并等待块信息如下。 – 如果在这样的等待期间和任何时间点,存在一个字符串 v 和一个步骤 s′,这样 那个 (a) 5 \(\leq\) s′ \(\leq\) m + 3 其中 s′ −2 ≡0 mod 3, (b) i 已收到至少 tH 条有效消息 mr,s′−1 j = (ESIGj(0), ESIGj(v), \(\sigma\)r,s′−1 j ),以及 (c) 我收到一条有效消息 mr,1 j = (Br j , esigj(H(Br j )), \(\sigma\)r,1 j ) 其中 v = H(Br j), 然后,i立即停止自己执行r轮;设 Br = Br j;并设置了自己的 CERT r 是消息集 mr,s′−1 j 子步骤(b)的。 – 如果在等待期间的任意时间点,存在步骤 s',使得 (a’) 6 \(\leq\)s′ \(\leq\)m + 3 其中 s′ -2 ≡1 mod 3,并且 (b’) i 已收到至少 tH 条有效消息 mr,s’−1 j = (ESIGj(1), ESIGj(vj), \(\sigma\)r,s′−1 j ), 然后,i立即停止自己执行r轮;设 Br = Br ǫ;并设置了自己的 CERT r 是消息集 mr,s′−1 j 子步骤(b’)的。 – 如果在等待期间的任何时间点,i 至少收到了 tH 条有效消息 先生,米+3 j = (ESIGj(1), ESIGj(H(Br \(\varepsilon\) )), \(\sigma\)r,m+3 j ),然后我停止自己执行 r 轮 立即设置 Br = Br ϫ ,并将自己的 CERT r 设置为消息集 mr,m+3 j 为 1 和 H(Br )。 5.5 Algorand ' 的分析 1 我们为分析中使用的每轮 r \(\geq\) 0 引入以下符号。 • 令Tr 为第一个诚实用户知道Br−1 的时间。 • 设Ir+1 为区间[T r+1, T r+1 + \(\lambda\)]。 注意协议初始化时T 0 = 0。对于每个 s \(\geq\)1 且 i \(\in\)SV r,s,回想一下 \(\alpha\)r,s 我 和 \(\beta\)r,s 我 分别是玩家i的步骤s的开始时间和结束时间。而且, 回想一下,对于每个 2 \(\leq\) s \(\leq\) m + 3,ts = (2s −3)\(\lambda\) + Λ。此外,令 I0 \(\triangleq\){0} 且 t1 \(\triangleq\)0。 最后,回想一下 Lr \(\leq\)m/3 是代表伯努利试验次数的随机变量 需要看到 1,当每次试验都是 1 的概率 ph 2 并且最多有 m/3 次试验。如果全部 试验失败则 Lr \(\triangleq\)m/3。 在分析中我们忽略计算时间,因为它实际上相对于所需的时间可以忽略不计 来传播消息。无论如何,通过使用稍大的 \(\lambda\) 和 Λ,计算时间可以 直接纳入分析。下面的大多数陈述都“压倒性地” 概率”,我们在分析中可能不会反复强调这一事实。5.6 主要定理 定理 5.1。对于每轮 r \(\geq\)0,以下属性以压倒性的概率成立: 1. 所有诚实的用户都同意同一个区块 Br。 2. 当领导者 \(\ell\)r 诚实时,区块 Br 由 \(\ell\)r 生成,Br 包含最大支付集 \(\ell\)r 在时间 \(\alpha\)r,1 收到 \(\ell\)r , T r+1 \(\leq\)T r + 8\(\lambda\) + Λ 并且所有诚实用户此时都知道 Br 间隔Ir+1。 3. 当领导者 \(\ell\)r 恶意时,T r+1 \(\leq\)T r + (6Lr + 10)\(\lambda\) + Λ 并且所有诚实用户都知道 Br 在时间间隔Ir+1内。 4. Lr 的 ph = h2(1 + h −h2),并且领导者 \(\ell\)r 是诚实的,概率至少为 ph。 在证明我们的主要定理之前,让我们先说两点。 评论。 • 块生成和真实延迟。生成块Br的时间定义为T r+1 −T r。 也就是说,它被定义为某个诚实用户第一次学习 Br 和 一些诚实的用户第一次学习 Br−1。当 R 轮领导者诚实时,我们的属性 2 主定理保证生成 Br 的准确时间是 8\(\lambda\) + Λ 时间,无论怎样 h > 2/3 的精确值可能是。当领导者恶意时,性质 3 意味着 生成 Br 的预期时间上限为 ( 12 ph + 10)\(\lambda\) + Λ,同样无论精确度如何 h.18 的值 然而,生成 Br 的预期时间取决于 h 的精确值。 事实上,根据性质 4,ph = h2(1 + h −h2) 并且领导者至少有概率是诚实的 ph,因此 E[T r+1 −T r] \(\leq\)h2(1 + h −h2) \(\cdot\) (8\(\lambda\) + Λ) + (1 −h2(1 + h −h2))(( 12 h2(1 + h −h2) + 10)\(\lambda\) + Λ)。 例如,如果 h = 80%,则 E[T r+1 -T r] \(\leq\)12.7\(\lambda\) + Λ。 • \(\lambda\) 与Λ。请注意,验证者在步骤 Algorand ' 中发送的消息的大小是主导的 通过数字签名密钥的长度,即使数字签名密钥的数量可以保持固定, 用户数量巨大。另请注意,在任何步骤 s > 1 中,验证者的预期数量 n 相同 无论用户数是100K、100M、100M都可以使用。之所以如此,是因为 n 仅 取决于 h 和 F。因此,总而言之,除非突然需要增加密钥长度, 无论用户数量有多大,\(\lambda\) 的值都应该保持不变 可预见的未来。 相比之下,对于任何交易率,交易数量随着交易数量的增加而增长。 用户。因此,为了及时处理所有新交易,块的大小应该 也随着用户数量的增长而增长,导致 Λ 也增长。因此,从长远来看,我们应该 \(\lambda\) << Λ。因此, \(\lambda\) 的系数宜取较大,实际上是一个系数 Λ 为 1。 定理 5.1 的证明。我们通过归纳法证明性质 1-3:假设它们在 r −1 轮中成立 (不失一般性,当 r = 0 时,它们自动成立“round -1”),我们证明它们 朗德河 18确实,E[T r+1 −T r] \(\leq\)(6E[Lr] + 10)\(\lambda\) + Λ = (6 \(\cdot\) 2 ph + 10)\(\lambda\) + Λ = ( 12 ph + 10)\(\lambda\) + Λ。由于 Br−1 由归纳假设唯一定义,因此集合 SV r,s 被唯一定义 对于第 r 轮的每个步骤 s。通过n1的选择,SV r,1 ̸=\(\emptyset\)以压倒性的概率。我们现在 陈述以下两个引理,在第 5.7 节和第 5.8 节中证明。在整个归纳过程中 两个引理的证明,第0轮的分析几乎与归纳步骤相同, 当差异发生时我们会强调它们。 引理 5.2。 [完整性引理] 假设属性 1-3 在 r−1 轮中成立,当领导者 \(\ell\)r 是诚实的,具有压倒性的概率, • 所有诚实的用户都同意同一个区块 Br,该区块由 \(\ell\)r 生成并包含最大 \(\ell\)r 在时间 \(\alpha\)r,1 收到的付款集 \(\ell\)r \(\in\)Ir;和 • T r+1 \(\leq\)T r + 8\(\lambda\) + Λ 并且所有诚实用户在时间间隔Ir+1 内都知道Br。 引理 5.3。 [健全性引理] 假设属性 1-3 在 r -1 轮中成立,当领导者 \(\ell\)r 是恶意的,以压倒性的概率,所有诚实用户都同意同一个区块 Br,T r+1 \(\leq\) T r + (6Lr + 10)\(\lambda\) + Λ 并且所有诚实用户在时间间隔 Ir+1 内都知道 Br。 通过将引理 5.2 和 5.3 应用于 r = 0 和归纳步骤,性质 1-3 成立。最后, 我们将性质 4 重述为以下引理,并在第 5.9 节中证明。 引理 5.4。给定 r 之前每一轮的属性 1-3,Lr 的 ph = h2(1 + h −h2),并且 领导者 \(\ell\)r 是诚实的,概率至少为 ph。 将以上三个引理结合在一起,定理 5.1 成立。 ■ 下面的引理陈述了关于 r 轮的几个重要属性,给定电感 假设,并将用于上述三个引理的证明。 引理 5.5。假设属性 1-3 对于 r -1 轮成立。对于第 r 轮的每个步骤 s \(\geq\)1 且 每个诚实的验证者 i \(\in\) HSV r,s,我们有 (a) \(\alpha\)r,s 我 \(\varepsilon\)Ir; (b) 如果玩家 i 等待了一段时间 ts,则 \(\beta\)r,s 我 \(\varepsilon\)[T r + ts, T r + \(\lambda\) + ts] 对于 r > 0 且 \(\beta\)r,s 我 = ts,r = 0;和 (c) 如果玩家 i 等待了时间 ts,则到时间 \(\beta\)r,s 我,他已收到所有消息 由所有诚实验证者发送 j \(\in\)HSV r,s′ 对于所有步骤 s′ < s。 此外,对于每个步骤 s \(\geq\)3,我们有 (d) 不存在两个不同的参与者 i, i′ \(\in\)SV r,s 以及相同的两个不同的值 v, v′ 长度,使得两个玩家都等待了一定时间 ts,超过所有玩家的 2/3 有效消息 mr,s−1 j i 收到的玩家已经为 v 签名,且超过所有有效玩家的 2/3 消息 mr,s−1 j 球员 i′ 收到 v′ 的签名。 证明。性质 (a) 直接从归纳假设得出,因为玩家 i 知道 Br−1 时间间隔 Ir 并立即开始自己的步骤 s。性质 (b) 直接从 (a) 得出:因为 玩家 i 在行动之前等待了一段时间 ts,\(\beta\)r,s 我 = \(\alpha\)r,s 我 + ts。注意 \(\alpha\)r,s 我 = 0 为 r = 0。 我们现在证明性质(c)。如果 s = 2,则根据性质 (b),对于所有验证者 j \(\in\) HSV r,1 我们有 \(\beta\)r,s 我 = \(\alpha\)r,s 我 + ts \(\geq\)T r + ts = T r + \(\lambda\) + Λ \(\geq\) \(\beta\)r,1 j + Λ。由于每个验证者 j \(\in\)HSV r,1 在时间 \(\beta\)r,1 发送他的消息 j 并且消息到达所有诚实的人 最多 Λ 时间内的用户,时间为 \(\beta\)r,s 我 玩家 i 已收到所有验证者发送的消息 HSV r,1 根据需要。 如果 s > 2,则 ts = ts−1 + 2\(\lambda\)。根据性质 (b),对于所有步骤 s′ < s 且所有验证者 j \(\in\) HSV r,s′, \(\beta\)r,s 我 = \(\alpha\)r,s 我 + ts \(\geq\)T r + ts = T r + ts−1 + 2\(\lambda\) \(\geq\)T r + ts′ + 2\(\lambda\) = T r + \(\lambda\) + ts′ + \(\lambda\) \(\geq\) \(\beta\)r,s′ j + \(\lambda\)。 由于每个验证者 j \(\in\)HSV r,s′ 在时间 \(\beta\)r,s′ 发送他的消息 j 并且消息到达所有诚实的人 最多 \(\lambda\) 时间内的用户,到时间 \(\beta\)r,s 我 玩家 i 已收到所有诚实验证者发送的所有消息 在 HSV r,s' 中,对于所有 s' < s。因此性质(c)成立。 最后,我们证明性质(d)。请注意,验证者 j \(\in\)SV r,s−1 最多签署两个东西 步骤 s -1 使用它们的临时密钥:与输出相同长度的值 vj hash 函数,如果 s −1 \(\geq\)4,则还有一点 bj \(\in\){0, 1}。这就是为什么在引理的陈述中 我们要求 v 和 v′ 具有相同的长度:许多验证者可能都签署了 hash 值 v 和位 b,因此都通过了 2/3 阈值。 为了矛盾起见,假设存在所需的验证者 i、i′ 和值 v、v′。 请注意,MSV r,s−1 中的一些恶意验证者可能同时签署了 v 和 v′,但每个诚实的验证者 HSV r,s−1 中的验证者最多签署了其中一个。根据性质 (c),i 和 i′ 均已收到 HSV r,s−1 中所有诚实验证者发送的所有消息。 令 HSV r,s−1(v) 为已签署 v、MSV r,s−1 的诚实 (r, s −1) 验证者集合 我 集合 i 收到有效消息的恶意 (r, s −1) 验证者的数量,以及 MSV r,s−1 我 (五) MSV r,s−1 的子集 我 我从谁那里收到了有效的消息签名 v. 根据以下要求 i 和 v,我们有 比率 \(\triangleq\)|HSV r,s−1(v)| + |MSV r,s−1 我 (五)| |HSV r,s−1| + |MSV r,s−1 我 |
2 3. (1) 我们首先展示 |MSV r,s−1 我 (五)| \(\leq\)|HSV r,s−1(v)|。 (2) 否则,根据参数之间的关系,以压倒性的概率 |HSV r,s−1| > 2|MSV r,s−1| \(\geq\)2|MSV r,s−1 我 |,因此 比率 < |HSV r,s−1(v)| + |MSV r,s−1 我 (五)| 3|MSV r,s−1 我 | < 2|MSV r,s−1 我 (五)| 3|MSV r,s−1 我 | \(\leq\)2 3、 矛盾不等式 1. 接下来,根据不等式 1 我们有 2|HSV r,s−1| + 2|MSV r,s−1 我 | < 3|HSV r,s−1(v)| + 3|MSV r,s−1 我 (五)| \(\leq\) 3|HSV r,s−1(v)| + 2|MSV r,s−1 我 | + |MSV r,s−1 我 (五)|。 结合不等式2, 2|HSV r,s−1| < 3|HSV r,s−1(v)| + |MSV r,s−1 我 (五)| \(\leq\)4|HSV r,s−1(v)|, 这意味着 |HSV r,s−1(v)| > 1 2|HSV r,s−1|。类似地,根据 i′ 和 v′ 的要求,我们有 |HSV r,s−1(v′)| > 1 2|HSV r,s−1|。 由于诚实的验证者 j \(\in\)HSV r,s−1 破坏了他的临时密钥 skr,s−1 j 传播前 在他的消息中,攻击者无法伪造 j 的签名以获得 j 未签名的值,之后 得知 j 是验证者。因此,上面的两个不等式意味着 |HSV r,s−1| \(\geq\)|HSV r,s−1(v)| + |HSV r,s−1(v′)| > |HSV r,s−1|,矛盾。因此,所需的 i、i'、v、v' 不存在,并且 性质 (d) 成立。 ■ 5.7 完整性引理 引理 5.2。 [完整性引理,重述] 假设属性 1-3 对于 r−1 轮成立,当 领导者 \(\ell\)r 是诚实的,有压倒性的概率, • 所有诚实的用户都同意同一个区块 Br,该区块由 \(\ell\)r 生成并包含最大 \(\ell\)r 在时间 \(\alpha\)r,1 收到的付款集 \(\ell\)r \(\in\)Ir;和 • T r+1 \(\leq\)T r + 8\(\lambda\) + Λ 并且所有诚实用户在时间间隔Ir+1 内都知道Br。 证明。根据归纳假设和引理 5.5,对于每个步骤 s 和验证器 i \(\in\) HSV r,s, \(\alpha\)r,s 我 \(\varepsilon\)Ir。下面我们一步步分析该协议。 步骤1。 根据定义,每个诚实验证者 i \(\in\) HSV r,1 传播所需的消息 mr,1 我 在 时间\(\beta\)r,1 我 =\(\alpha\)r,1 我 ,其中 mr,1 我 = (Br i , esigi(H(Br i )), \(\sigma\)r,1 i ), Br 我 = (r, 支付 r i , SIGi(Qr−1), H(Br−1)), 并支付 i 是我在时间 \(\alpha\)r,1 之前看到的所有付款中的最大付款集 我。 步骤2。 任意固定一个诚实验证者 i \(\in\) HSV r,2。根据引理 5.5,当玩家 i 完成时 在时间 \(\beta\)r,2 等待 我 =\(\alpha\)r,2 我 + t2,他已经收到HSV r,1中验证者发送的所有消息,包括 先生,1 \(\ell\)r 。根据 \(\ell\)r 的定义,PKr−k 中不存在其凭证为 hash 的其他玩家 值小于 H(\(\sigma\)r,1 \(\ell\)r)。当然,对手在看到 H(\(\sigma\)r,1 \(\ell\)r) 非常小,但那时玩家 \(\ell\)r 已经销毁了他的临时密钥和消息 mr,1 \(\ell\)r 已被传播。因此验证者 i 将自己的领导者设置为玩家 \(\ell\)r。因此,在时间 \(\beta\)r,2 我, 验证者 i 传播 mr,2 我 = (ESIGi(v′ i), \(\sigma\)r,2 i ), 其中 v′ 我 = H(Br \(\ell\)r)。当 r = 0 时,唯一的区别 是 \(\beta\)r,2 我 = t2 而不是在一个范围内。对于未来的步骤也可以说类似的话,我们 不会再强调它们。 步骤 3. 任意固定一个诚实验证者 i \(\in\) HSV r,3。根据引理 5.5,当玩家 i 完成时 在时间 \(\beta\)r,3 等待 我 =\(\alpha\)r,3 我 + t3,他已收到 HSV r,2 中验证者发送的所有消息。 通过参数之间的关系,以压倒性的概率 |HSV r,2| > 2|MSV r,2|。此外,没有诚实的验证者会签署相互矛盾的消息,而对手 在诚实验证者销毁其对应的签名后,无法伪造该签名 临时密钥。因此,我收到的所有有效 (r, 2) 消息中超过 2/3 来自 诚实的验证者,形式为 mr,2 j = (ESIGj(H(Br \(\ell\)r)), \(\sigma\)r,2 j ), 不矛盾。 因此,在时间 \(\beta\)r,3 我 玩家 i 传播 mr,3 我 = (ESIGi(v′), \(\sigma\)r,3 i ), 其中 v′ = H(Br \(\ell\)r)。步骤 4。 任意固定一个诚实验证者 i \(\in\) HSV r,4。根据引理 5.5,玩家 i 已收到所有 当 HSV r,3 中的验证者在时间 \(\beta\)r,4 完成等待时发送的消息 我 =\(\alpha\)r,4 我 + t4。类似于 步骤 3,i 收到的所有有效 (r, 3) 消息中超过 2/3 来自诚实的验证者,并且 mr,3 形式的 j = (ESIGj(H(Br \(\ell\)r)), \(\sigma\)r,3 j)。 因此,玩家 i 设置 vi = H(Br \(\ell\)r), gi = 2 且 bi = 0。在时间 \(\beta\)r,4 我 =\(\alpha\)r,4 我 +t4 他传播 先生,4 我 = (ESIGi(0), ESIGi(H(Br \(\ell\)r)), \(\sigma\)r,4 我)。 步骤 5。 任意固定一个诚实验证者 i \(\in\) HSV r,5。 根据引理 5.5,我将拥有的玩家 如果他一直等到时间 \(\alpha\)r,5,则接收到 HSV r,4 中验证者发送的所有消息 我 + t5。请注意 |HSV r,4| \(\geq\)tH.19 另请注意,HSV r,4 中的所有验证者均已签署 H(Br \(\ell\)r)。 作为 |MSV r,4| < tH,不存在任何 v′ ̸= H(Br \(\ell\)r) 可能由 tH 签署 SV r,4 中的验证者(必然是恶意的),因此玩家 i 在他完成之前不会停止 收到了 tH 个有效消息 mr,4 j = (ESIGj(0), ESIGj(H(Br \(\ell\)r)), \(\sigma\)r,4 j)。设 T 为时间 后一个事件发生。其中一些消息可能来自恶意玩家,但因为 |MSV r,4| < tH,其中至少有一个来自 HSV r,4 中的诚实验证者,并且在时间之后发送 Tr+t4。因此,T \(\geq\)T r +t4 > T r +\(\lambda\)+Λ \(\geq\) \(\beta\)r,1 \(\ell\)r +Λ,到时间 T 时,玩家 i 也收到了 消息先生,1 \(\ell\)r 。通过构建协议,玩家 i 在时间 \(\beta\)r,5 处停止 我 = T 无 传播任何东西;设 Br = Br \(\ell\)r;并将他自己的 CERT r 设置为 (r, 4) 消息的集合 0 和 H(Br \(\ell\)r) 他已经收到了。 步骤 s > 5。 类似地,对于任何步骤 s > 5 和任何验证者 i \(\in\) HSV r,s,玩家 i 将有 如果他一直等到时间 \(\alpha\)r,s,则接收到 HSV r,4 中验证者发送的所有消息 我 + ts。由 同样的分析,玩家 i 停止而不传播任何内容,设置 Br = Br \(\ell\)r(并设置自己的 CERT 正确)。当然,恶意验证者可能不会停止,并且可能会任意传播 消息,但因为 |MSV r,s| < tH,通过归纳,tH 验证者无法签署其他 v′ 在任何步骤 4 \(\leq\) s′ < s 中,因此诚实的验证者只会停止,因为他们已经收到了有效的 tH (r, 4)-0 和 H(Br \(\ell\)r)。 Round-r 街区的重建。 第 5 步的分析适用于一般诚实 用户 i 几乎没有任何变化。事实上,玩家 i 在间隔 Ir 中开始自己的回合 r,并且 仅当他收到 H(Br) 的 tH 个有效 (r, 4) 消息时,才会在时间 T 停止 \(\ell\)r)。再次因为 这些消息中至少有一条来自诚实的验证者,并且在时间 T r + t4 之后发送,玩家 i 有 还收到了 Mr,1 \(\ell\)r 到时间 T。因此他设置 Br = Br \(\ell\)r 与适当的 CERT r。 剩下的只是证明所有诚实用户在时间间隔 Ir+1 内完成他们的 r 轮。 通过第 5 步的分析,每个诚实验证者 i \(\in\)HSV r,5 都知道 \(\alpha\)r,5 上或之前的 Br 我 + t5 \(\leq\) Tr + \(\lambda\) + t5 = Tr + 8\(\lambda\) + Λ。由于 T r+1 是第一个诚实用户 ir 知道 Br 的时间,所以我们有 T r+1 \(\leq\)T r + 8\(\lambda\) + Λ 根据需要。而且,当玩家ir认识Br时,他已经帮助传播了信息 他的 CERT r。请注意,所有这些消息都将在时间 \(\lambda\) 内被所有诚实的用户收到,即使 19严格来说,这种情况发生的可能性非常高,但不一定是压倒性的。 然而,这 概率稍微影响协议的运行时间,但不影响其正确性。当h=80%时,则 |HSV r,4| \(\geq\)tH 的概率为 1 −10−8。如果此事件没有发生,则协议将继续进行另一个事件 3 个步骤。由于这种情况在两个步骤中不发生的概率可以忽略不计,因此协议将在步骤 8 结束。 期望的话,需要的步数差不多是5。玩家 ir 是第一个传播它们的玩家。此外,根据上面的分析我们有 T r+1 \(\geq\)T r + t4 \(\geq\) \(\beta\)r,1 \(\ell\)r + Λ,因此所有诚实用户都收到了 mr,1 \(\ell\)r 乘以时间 T r+1 + \(\lambda\)。据此, 所有诚实的用户都知道时间间隔 Ir+1 = [T r+1, T r+1 + \(\lambda\)] 内的 Br。 最后,对于 r = 0,我们实际上有 T 1 \(\leq\)t4 + \(\lambda\) = 6\(\lambda\) + Λ。将一切结合在一起, 引理 5.2 成立。 ■ 5.8 健全性引理 引理 5.3。 [可靠性引理,重述] 假设属性 1-3 对于 r -1 轮成立,当 领导者\(\ell\)r是恶意的,以压倒性的概率,所有诚实的用户都同意同一个区块 Br,T r+1 \(\leq\)T r + (6Lr + 10)\(\lambda\) + Λ 并且所有诚实用户在时间间隔 Ir+1 内都知道 Br。 证明。我们分别考虑协议的两个部分,GC 和 BBA⋆。 GC。 根据归纳假设和引理 5.5,对于任何步骤 s \(\in\){2, 3, 4} 和任何诚实的 验证者 i \(\in\) HSV r,s,当玩家 i 在时间 \(\beta\)r,s 行动时 我 = \(\alpha\)r,s 我 + ts,他已收到所有发送的消息 由所有诚实的验证者在步骤 s' < s 中进行验证。我们在步骤 4 中区分了两种可能的情况。 情况 1. 没有验证者 i \(\in\) HSV r,4 设置 gi = 2。 在这种情况下,根据定义,对于所有验证者 i \(\in\) HSV r,4,bi = 1。也就是说,他们从一个 就二进制 BA 协议中的 1 达成一致。他们可能没有就他们的 vi 达成一致, 但这并不重要,正如我们将在二进制 BA 中看到的那样。 情况 2. 存在一个验证器 ˆi \(\in\)HSV r,4 使得 gˆi = 2。 在这种情况下,我们表明 (1) 对于所有 i \(\in\)HSV r,4,gi \(\geq\)1, (2) 存在一个值 v′,使得 vi = v′ 对于所有 i \(\in\)HSV r,4,并且 (3) 存在有效消息 mr,1 \(\ell\) 来自一些验证者 \(\ell\) \(\in\)SV r,1 使得 v′ = H(Br \(\ell\))。 事实上,由于玩家 ˆi 是诚实的并且设置 gˆi = 2,所以超过所有有效消息的 2/3 mr,3 j 他收到了相同的值 v′ ̸= \(\bot\),并且他设置了 vˆi = v′。 根据引理 5.5 中的性质 (d),对于任何其他诚实的 (r, 4) 验证者 i,它不可能比 超过所有有效消息的 2/3 mr,3 j i′ 收到的值具有相同的值 v′′ ̸= v′。 因此,如果 i 设置 gi = 2,则 i 也必须看到 v′ 的多数票数 > 2/3,并且设置 vi = v′,根据需要。 现在考虑任意验证者 i \(\in\) HSV r,4 且 gi < 2。与 Property 的分析类似 (d) 在引理 5.5 中,因为玩家 ˆi 已经看到 v′ 超过 2/3 多数,超过 1 2|HSV r,3|诚实的 (r, 3)-验证者已签署 v′。因为我已经收到了诚实的 (r, 3) 验证者的所有消息 时间\(\beta\)r,4 我 =\(\alpha\)r,4 我 + t4,他特别收到了超过 1 2|HSV r,3|来自他们的消息 对于 v′。因为 |HSV r,3| > 2|MSV r,3|, i 看到 v′ 占 > 1/3 多数。据此,玩家 i 设 gi = 1,且性质 (1) 成立。 玩家 i 是否一定设置 vi = v′?假设存在一个不同的值 v′′ ̸= \(\bot\),使得 玩家 i 也看到 v′′ 的投票率超过 1/3。其中一些消息可能来自恶意 验证者,但至少其中一个来自某个诚实的验证者 j \(\in\)HSV r,3:确实,因为 |HSV r,3| > 2|MSV r,3|我已收到来自 HSV r,3(一组恶意软件)的所有消息 我收到有效 (r, 3) 消息的验证者占所有有效消息的 < 1/3 他收到的消息。根据定义,玩家 j 必须在所有有效 (r, 2) 消息中看到超过 2/3 的 v′′ 消息 他已经收到了。然而,我们已经发现其他一些诚实的 (r, 3) 验证者已经看到 v′ 的 2/3 多数(因为他们签署了 v′)。根据引理 5.5 的性质 (d),这不能 发生并且这样的值 v'' 不存在。因此玩家 i 必须根据需要设置 vi = v′, 且性质(2)成立。 最后,考虑到一些诚实的 (r, 3) 验证者已经看到超过 2/3 的大多数 v',一些(实际上, 超过一半的)诚实的(r,2)验证者已经签署了 v' 并传播了他们的消息。 通过构建协议,那些诚实的 (r, 2) 验证者必须收到有效的 留言先生,1 \(\ell\) 来自某个玩家 \(\ell\) \(\varepsilon\)SV r,1 且 v′ = H(Br \(\ell\)),因此性质(3)成立。 BBA⋆。 我们再次区分两种情况。 情况 1. 所有验证者 i \(\in\) HSV r,4 都有 bi = 1。 这发生在 GC 的情况 1 之后。作为 |MSV r,4| < tH,在这种情况下 SV r,5 中没有验证器 可以收集或生成位 0 的有效 (r, 4) 消息。因此,HSV r,5 中没有诚实的验证者 会停下来,因为他知道一个非空块 Br。 此外,虽然位 1 至少有 tH 个有效 (r, 4) 消息,但 s′ = 5 不满足 s′ −2 ≡1 mod 3,因此 HSV r,5 中没有诚实的验证者会停止,因为他知道 Br = Br ǫ。 相反,每个验证者 i \(\in\) HSV r,5 在时间 \(\beta\)r,5 起作用 我 =\(\alpha\)r,5 我 + t5,当他收到所有 由 HSV r,4 发送的消息遵循引理 5.5。因此,玩家 i 看到 1 的票数超过 2/3 并设置 bi = 1。 在步骤 6 中,这是一个 Coin-Fixed-To-1 步骤,虽然 s′ = 5 满足 s′ −2 ≡0 mod 3,但有 不存在位 0 的有效 (r, 4) 消息,因此 HSV r,6 中的验证器不会停止,因为 他知道一个非空块 Br。然而,当 s′ = 6 时,s′ −2 ≡1 mod 3 且确实存在 |HSV r,5| \(\geq\)tH 来自 HSV r,5 的位 1 的有效 (r, 5) 消息。 对于每个验证者 i \(\in\) HSV r,6,遵循引理 5.5,在时间 \(\alpha\)r,6 或之前 我 + t6 玩家我 已收到来自 HSV r,5 的所有消息,因此我停止传播任何内容并设置 溴 = 溴 ǫ。他的 CERT r 是第 tH 个有效 (r, 5) 消息 mr,5 的集合 j = (ESIGj(1), ESIGj(vj), \(\sigma\)r,5 j) 当他停下来时,他收到了。 接下来,让玩家 i 成为步骤 s > 6 中的诚实验证者或一般诚实用户(即, 非验证者)。类似于引理5.2的证明,玩家i设置Br = Br ǫ 并设定了自己的 CERT r 是 tH 个有效 (r, 5) 消息 mr,5 的集合 j = (ESIGj(1), ESIGj(vj), \(\sigma\)r,5 j) 他有 收到。 最后,与引理 5.2 类似, Tr+1\(\leq\) 分钟 i\(\in\)HSV r,6 \(\alpha\)r,6 我 + t6 \(\leq\) T r + \(\lambda\) + t6 = T r + 10\(\lambda\) + Λ, 并且所有诚实用户在时间间隔 Ir+1 内都知道 Br,因为第一个诚实用户 i 知道 Br 帮助在他的 CERT r 中传播 (r, 5) 消息。 情况 2. 存在一个验证者 ˆi \(\in\)HSV r,4 且 bˆi = 0。 这种情况发生在 GC 的情况 2 之后,并且是更复杂的情况。通过GC分析, 在这种情况下,存在有效消息 mr,1 \(\ell\) 使得 vi = H(Br \(\ell\)) 对于所有 i \(\in\) HSV r,4。注意事项 HSV r,4 中的验证者可能无法就他们的 bi 达成一致。 对于任何步骤 s \(\in\){5, . 。 。 , m + 3} 且验证者 i \(\in\)HSV r,s,根据引理 5.5 玩家 i 将有 收到 HSV r,4 中所有诚实验证者发送的所有消息 \(\cup\) \(\cdots\) \(\cup\)HSV r,s−1 如果他已经等待 时间 ts。我们现在考虑以下事件 E:存在一个步骤 s\(\geq\)5,使得对于第一个 在二进制 BA 中的时间,某个玩家 i\(\in\)SV r,s(无论是恶意的还是诚实的)应该停止 不传播任何东西。我们使用“应该停止”来强调这样一个事实:如果玩家 i 是恶意的,那么他可能会假装按照协议他不应该停止,并且 传播对手选择的消息。 此外,通过协议的构建, (E.a) i能够收集或生成至少 tH 个有效消息 mr,s′−1 j = (ESIGj(0), ESIGj(v), \(\sigma\)r,s′−1 j ) 对于相同的 v 和 s′,其中 5 \(\leq\) s′ \(\leq\) s 且 s′ −2 ≡0 mod 3;或 (E.b) i 能够收集或生成至少 tH 个有效消息 mr,s′−1 j = (ESIGj(1), ESIGj(vj), \(\sigma\)r,s′−1 j ) 对于相同的 s′,其中 6 \(\leq\) s′ \(\leq\) s 且 s′ −2 ≡1 mod 3。 因为诚实的 (r, s' -1) 消息在被发送之前被所有诚实的 (r, s') 验证者接收到。 在步骤 s' 中完成等待,并且因为对手在不迟于 诚实的用户,不失一般性,我们有 s′ = s 并且玩家 i 是恶意的。请注意 我们不要求 E.a 中的值 v 是有效块的 hash :这一点将会变得清楚 分析中,v = H(Br \(\ell\))在此子事件中。 下面我们首先分析事件E之后的情况2,然后表明s的值本质上是 根据 Lr 进行分配(因此事件 E 发生在步骤 m + 3 之前,具有压倒性的优势) 给定参数关系的概率)。首先,对于任何步骤 5 \(\leq\)s < s, 每个诚实的验证者 i \(\in\) HSV r,s 都等待时间 ts 并设置 vi 为大多数投票者 他收到的有效 (r, s−1) 消息。由于玩家 i 已收到所有诚实的 (r, s−1) 消息 遵循引理 5.5,因为 HSV r,4 中的所有诚实验证者都签署了 H(Br \(\ell\)) 以下案例 GC 的 2,并且由于 |HSV r,s−1| > 2|MSV r,s−1|对于每个 s,通过归纳我们有该玩家 i 已设定 vi = H(Br \(\ell\))。 这同样适用于每个诚实的验证者 i \(\in\) HSV r,s,他们不会在不传播的情况下停止 任何东西。现在我们考虑步骤 s 并区分四个子情况。 案例 2.1.a.事件 E.a 发生并且存在一个诚实的验证者 i′ \(\in\)HSV r,s 谁应该 也停止不传播任何东西。 在这种情况下,我们有 s−2 ≡0 mod 3 并且步骤 s 是一个 Coin-Fixed-To-0 步骤。 由 定义,玩家 i′ 已收到至少 tH 条有效的 (r, s−1) 消息,其形式为 (ESIGj(0), ESIGj(v), \(\sigma\)r,s−1 j )。由于 HSV r,s−1 中的所有验证者都签署了 H(Br \(\ell\)) 和 |MSV r,s−1| < tH,我们有 v = H(Br \(\ell\))。 因为至少 tH −|MSV r,s−1| i′ 收到的 0 和 v 的 (r, s−1) 消息中的 \(\geq\)1 条 由 HSV r,s−1 中的验证者在时间 T r +ts−1 \(\geq\)T r +t4 \(\geq\)T r +\(\lambda\)+Λ \(\geq\) \(\beta\)r,1 后发送 \(\ell\) +Λ, 玩家 i′ 已收到 mr,1 \(\ell\) 当他收到那些 (r, s−1) 消息时。因此玩家 i′ 停止而不传播任何东西;设 Br = Br \(\ell\);并将他自己的 CERT r 设置为 他收到的 0 和 v 的有效 (r, s−1) 消息集。 接下来,我们证明,任何其他验证器 i \(\in\) HSV r,s 要么以 Br = Br 停止 \(\ell\),或 已设置 bi = 0 并传播 (ESIGi(0), ESIGi(H(Br \(\ell\))), \(\sigma\)r,s 我)。确实,因为步骤 s 这是第一次一些验证者应该停止而不传播任何东西,不存在 存在一个步骤 s′ < s 且 s′ −2 ≡1 mod 3 使得 tH (r, s′ −1) 验证者签名为 1。 因此,HSV r,s 中没有验证器以 Br = Br 停止 ǫ。此外,正如步骤 {4, 5, ... 中的所有诚实验证者一样。 。 。 , s−1} 有符号 H(Br \(\ell\)), 确实有 不存在步骤 s′ \(\leq\) s * 且 s′ −2 ≡0 mod 3 使得 tH (r, s′ −1) 验证者已签名 一些 v′′ ̸= H(Br \(\ell\)) —确实,|MSV r,s′−1| < tH。因此,HSV r,s 中没有验证者停止 与 Br ̸= Br ϫ 和 Br ̸= Br \(\ell\)。也就是说,如果一个玩家 i \(\in\) HSV r,s 已经停止而没有 传播任何东西,他一定设置了 Br = Br \(\ell\)。 如果玩家 i \(\in\) HSV r,s 已等待时间 ts 并在时间传播消息 \(\beta\)r,s 我 = \(\alpha\)r,s 我 + ts,他已经收到了来自 HSV r,s−1 的所有消息,至少包括 tH -|MSV r,s−1|其中 0 和 v。 如果我看到 1 的票数超过 2/3,那么他 已经看到超过 2(tH −|MSV r,s−1|) 条有效 (r, s−1)-消息 1,还有更多 比 2tH -3|MSV r,s−1|其中来自诚实的 (r, s−1) 验证者。然而,这意味着 |HSV r,s−1| \(\geq\)tH−|MSV r,s−1|+2tH−3|MSV r,s−1| > 2n−4|MSV r,s−1|,矛盾 事实是 |HSV r,s−1| + 4|MSV r,s−1| < 2n, 它来自参数的关系。因此,我没有看到> 2/3 大多数人支持 1,并且他设置 bi = 0,因为步骤 s 是一个 Coin-Fixed-To-0 步骤。正如我们所拥有的 可见,vi = H(Br \(\ell\))。因此 i 传播 (ESIGi(0), ESIGi(H(Br \(\ell\))), \(\sigma\)r,s i ) 如我们所愿 显示。 对于步骤 s+ 1,由于玩家 i′ 已帮助在其 CERT r 中传播消息 在时间 \(\alpha\)r,s 或之前 我′ + ts,HSV r,s+1 中的所有诚实验证者至少收到 tH 位 0 和值 H(Br \(\ell\)) 完成后或之前 等待。此外,HSV r,s+1 中的验证器在收到这些 (r,s−1)- 之前不会停止 消息,因为对于位 1 不存在任何其他有效的 (r, s′ -1) 消息 s′ −2 ≡1 mod 3 且 6 \(\leq\)s′ \(\leq\)s+ 1,根据步骤 s 的定义。特别是,步骤 s+ 1 本身是一个 Coin-Fixed-To-1 步骤,但 HSV r,s 中没有诚实的验证者传播 1 的消息,以及 |MSV r,s| < tH。 因此,HSV r,s+1 中的所有诚实验证者都会停止而不传播任何内容,并设置 Br = 溴 \(\ell\):和以前一样,他们收到了 mr,1 \(\ell\) 在他们收到所需的 (r, s−1)-消息之前。20 对于未来步骤中的所有诚实验证者和一般的所有诚实用户来说,也可以这样说。 特别是,他们都知道 Br = Br \(\ell\)在时间间隔 Ir+1 内并且 T r+1 \(\leq\) \(\alpha\)r,s 我′ + ts\(\leq\)T r + \(\lambda\) + ts。 案例2.1.b。事件 E.b 发生并且存在一个诚实的验证者 i′ \(\in\)HSV r,s 谁应该 也停止不传播任何东西。 在这种情况下,我们有 s−2 ≡1 mod 3 并且步骤 s 是一个 Coin-Fixed-To-1 步骤。分析 与案例2.1.a类似,省略了很多细节。 20如果\(\ell\)是恶意的,他可能会派出mr,1 \(\ell\) 迟到了,希望一些诚实的用户/验证者还没有收到 mr,1 \(\ell\) 还 当他们收到所需的证书时。然而,由于验证者 ˆi \(\in\)HSV r,4 已设置 bˆi = 0 且 vˆi = H(Br \(\ell\)), 如 在我们有超过一半的诚实验证者 i \(\in\)HSV r,3 已经设置 vi = H(Br \(\ell\))。这进一步意味着更多 超过一半的诚实验证者 i \(\in\)HSV r,2 设置 vi = H(Br \(\ell\)),那些 (r, 2)-验证者都收到了 mr,1 \(\ell\)。作为 对手无法区分验证者和非验证者,他无法瞄准 mr,1 的传播 \(\ell\) 至 (r, 2)-验证者 而不让非验证者看到它。事实上,很有可能超过一半(或一个很好的常数分数) 所有诚实用户都见过 mr,1 \(\ell\) 等待t2后从自己的回合r开始。从现在开始, mr,1 所需时间 \(\lambda\)′ \(\ell\) 到达剩余的诚实用户比 Λ 小得多,为了简单起见,我们不 在分析中写出来。如果 4\(\lambda\) \(\geq\) \(\lambda\)′ 则分析继续进行,没有任何变化:在步骤 4 结束时,所有 诚实的用户会收到 mr,1 \(\ell\)。如果块的大小变得巨大且 4\(\lambda\) < \(\lambda\)′,则在步骤 3 和 4 中, 协议可以要求每个验证者等待 \(\lambda\)′/2 而不是 2\(\lambda\),并且分析继续成立。和之前一样,玩家 i′ 必须至少收到 tH 条有效的 (r, s−1) 消息,其形式为 (ESIGj(1), ESIGj(vj), \(\sigma\)r,s−1 j )。再次根据 s 的定义,不存在步骤 5 \(\leq\)s′ < s,其中 s′ −2 ≡0 mod 3,其中至少 tH (r, s′ −1) 验证者已签署 0 且 相同的 v。因此玩家 i′ 停止而不传播任何东西;设 Br = Br ǫ;和集 他自己的 CERT r 是他收到的第 1 位的有效 (r, s−1) 消息集。 此外,任何其他验证器 i \(\in\) HSV r,s 要么以 Br = Br 停止 \(\varepsilon\) ,或已设定 bi = 1 并传播 (ESIGi(1), ESIGi(vi), \(\sigma\)r,s 我 )。由于玩家 i′ 帮助传播了 在时间 \(\alpha\)r,s 之前,他的 CERT r 中的 (r, s−1) 消息 我′ + ts,再次是所有诚实的验证者 HSV r,s+1 停止而不传播任何东西并设置 Br = Br ǫ .同样,所有诚实的人 用户知道 Br = Br ϫ 在时间间隔 Ir+1 内并且 T r+1 \(\leq\) \(\alpha\)r,s 我′ + ts\(\leq\)T r + \(\lambda\) + ts。 案例 2.2.a.事件 E.a 发生并且不存在诚实的验证者 i′ \(\in\)HSV r,swho 也应该停止而不传播任何东西。 在这种情况下,请注意玩家 i 可能拥有有效的 CERT r i由所需的 tH 组成 (r, s−1) - 对手能够收集或生成的消息。然而,恶意 验证者可能无助于传播这些消息,因此我们不能得出结论说诚实的人 用户将在 \(\lambda\) 时间内收到它们。事实上,|MSV r,s−1|这些消息可能来自 恶意(r,s−1)验证者,他们根本不传播他们的消息,只发送 在步骤 s 中将它们发送给恶意验证者。 与情况 2.1.a 类似,这里我们有 s−2 ≡0 mod 3,步骤 s 是一个 Coin-Fixed-To-0 步骤, 以及 CERT r 中的 (r, s−1) 消息 i 代表位 0 且 v = H(Br \(\ell\))。确实,大家都诚实 (r, s−1)-验证者对 v 进行签名,因此对手无法生成 tH 条有效的 (r, s−1)-消息 对于不同的 v′。 此外,所有诚实的 (r, s) 验证者都等待了 ts 时间,并且没有看到 > 2/3 的多数 对于位 1,同样是因为 |HSV r,s−1| + 4|MSV r,s−1| < 2n。因此,每一个诚实的验证者 i \(\in\)HSV r,s设 bi = 0, vi = H(Br \(\ell\)) 以多数票通过,并传播 mr,s 我 = (ESIGi(0)、ESIGi(H(Br \(\ell\))), \(\sigma\)r,s 我 ) 在时间 \(\alpha\)r,s 我 + ts。 现在考虑步骤 s+ 1 中的诚实验证者(这是一个 Coin-Fixed-To-1 步骤)。如果 攻击者实际上在 CERT r 中发送消息 i对其中一些并导致他们 停止,然后类似于情况2.1.a,所有诚实的用户都知道Br = Br \(\ell\)在时间间隔内 Ir+1 和 T r+1 \(\leq\)T r + \(\lambda\) + ts+1。 否则,步骤 s+1 中的所有诚实验证者都已收到 0 和 的所有 (r, s) 消息 H(溴 \(\ell\)) 来自 HSV r,s 在等待时间 ts+1 后,这导致 > 2/3 多数,因为 |HSV r,s| > 2|MSV r,s|。因此,HSV r,s+1 中的所有验证者将其消息传播为 0 和 H(Br \(\ell\))相应地。请注意,HSV r,s+1 中的验证器不会以 Br = Br 停止 \(\ell\), 因为步骤 s+ 1 不是一个 Coin-Fixed-To-0 步骤。 现在考虑步骤 s+2 中的诚实验证者(这是一个真正翻转硬币的步骤)。 如果攻击者在 CERT r 中发送消息 i对其中一些人并导致他们停止, 那么所有诚实的用户都知道 Br = Br \(\ell\)在时间间隔 Ir+1 内并且 T r+1 \(\leq\)T r + \(\lambda\) + ts+2。否则,步骤 s+ 2 中的所有诚实验证者都已收到所有 (r, s+ 1) 消息 0 和 H(Br \(\ell\)) 在等待时间 ts+2 后从 HSV r,s+1 中生成,这导致 > 2/3 多数。 因此,它们都传播 0 和 H(Br \(\ell\)) 相应地:他们就是这么做的 在这种情况下,不是“抛硬币”。再次注意,它们不会停止传播, 因为步骤 s+ 2 不是一个 Coin-Fixed-To-0 步骤。 最后,对于步骤 s+3 中的诚实验证者(这是另一个 Coin-Fixed-To-0 步骤),所有 他们中的至少 tH 人会收到 0 和 H(Br \(\ell\)) 来自 HSV s+2, 如果他们真的等待时间ts+3。因此,无论对手是否发送消息 在 CERT 中 i对于其中任何一个,HSV r,s+3 中的所有验证器都以 Br = Br 停止 \(\ell\),无 传播任何东西。根据对手的行为方式,其中一些人可能会 他们自己的 CERT r 由 CERT r 中的 (r, s−1) 消息组成 i,其他有 他们自己的 CERT r 由那些 (r, s+ 2) 消息组成。无论如何,所有诚实的用户 知道 Br = Br \(\ell\)在时间间隔 Ir+1 内并且 T r+1 \(\leq\)T r + \(\lambda\) + ts+3。 案例 2.2.b。事件 E.b 发生并且不存在诚实验证者 i′ \(\in\)HSV r,swho 也应该停止而不传播任何东西。 本案例的分析与案例2.1.b和案例2.2.a类似,因此有很多细节 已被省略。特别是,CERT i 由 tH 个所需的 (r, s−1) 消息组成 对于对手能够收集或生成的位 1,s−2 ≡1 mod 3,步骤 s 是 a Coin-Fixed-To-1 步骤,并且任何诚实的 (r, s) 验证者都无法看到 0 的多数票超过 2/3。 因此,每个验证者 i \(\in\) HSV r,s 设置 bi = 1 并传播 mr,s 我 = (ESIGi(1), ESIGi(vi), \(\sigma\)r,s 我 ) 在时间 \(\alpha\)r,s 我 + ts。与案例 2.2.a 类似,最多多 3 个步骤(即协议 到达步骤 s+3,这是另一个 Coin-Fixed-To-1 步骤),所有诚实的用户都知道 Br = Br に 在时间间隔Ir+1内。而且,T r+1 可以\(\leq\)T r+\(\lambda\)+ts+1,或者\(\leq\)T r+\(\lambda\)+ts+2, 或 \(\leq\)T r + \(\lambda\) + ts+3,取决于诚实验证者第一次能够停止的时间 无需传播。 结合四个子情况,我们可以得到在时间间隔内所有诚实用户都知道 Br Ir+1,与 在情况 2.1.a 和 2.1.b 中,T r+1 \(\leq\)T r + \(\lambda\) + ts,并且 在情况 2.2.a 和 2.2.b 中,T r+1 \(\leq\)T r + \(\lambda\) + ts+3。 对于情况 2,它仍然是上限 s,因此 T r+1,我们通过考虑如何做到这一点 很多时候,Coin-Genuinely-Flipped 步骤实际上是在协议中执行的:也就是说, 一些诚实的验证者实际上已经掷硬币了。 特别是,任意固定一个硬币真实翻转步骤 s′(即 7 \(\leq\) s′ \(\leq\) m + 2 且 s′ −2 ≡2 mod 3),令 \(\ell\)′ \(\triangleq\)arg minj\(\in\)SV r,s′−1 H(\(\sigma\)r,s′−1 j )。现在让我们假设 s′ < s, 因为否则的话,根据之前的说法,没有诚实的验证者会在步骤 s' 中实际掷硬币 讨论。 根据 SV r,s′−1 的定义,\(\ell\)′ 凭证的 hash 值也是其中最小的 PKr−k 中的所有用户。由于 hash 函数是随机的 oracle,理想情况下玩家 \(\ell\)′ 是诚实的 概率至少为 h。正如我们稍后将展示的,即使对手尽力预测 随机 oracle 的输出并倾斜概率,玩家 \(\ell\)′ 仍然对概率诚实至少 ph = h2(1 + h −h2)。下面我们考虑确实发生这种情况的情况:也就是说, \(\ell\)′ \(\varepsilon\) HSV r,s′−1。 请注意,每个诚实的验证者 i \(\in\) HSV r,s′ 已收到来自 HSV r,s′−1 的所有消息 时间\(\alpha\)r,s′ 我 + ts′。 如果玩家 i 需要掷硬币(即,他没有看到超过 2/3 的多数票) 相同的位 b \(\in\){0, 1}),那么他设置 bi = lsb(H(\(\sigma\)r,s′−1 \(\ell\)′ ))。如果存在另一个诚实的人 验证者 i′ \(\in\)HSV r,s′ 已经看到 b \(\in\){0, 1} 位的超过 2/3 多数,然后通过属性 引理 5.5 的 (d),HSV r,s' 中没有诚实的验证者会暂时看到 > 2/3 多数 b′ ̸= b。由于 lsb(H(\(\sigma\)r,s′−1 \(\ell\)′ )) = b 以 1/2 的概率,HSV r,s′ 中所有诚实的验证者都达到 以 1/2 的概率就 b 达成一致。当然,如果这样的验证器 i′ 不存在,那么所有 HSV r,s′ 中的诚实验证者同意 lsb(H(\(\sigma\)r,s′−1 \(\ell\)′ )) 概率为 1。 结合 \(\ell\)′ \(\in\)HSV r,s′−1 的概率,我们得到 HSV r,s′ 中的诚实验证者 就比特 b \(\in\){0, 1} 达成一致,概率至少为 ph 2 = h2(1+h−h2) 2 。而且, 通过像以前一样的多数投票归纳,HSV r,s' 中所有诚实的验证者都有他们的 vi 集 为 H(Br \(\ell\))。因此,一旦在步骤 s' 中就 b 达成一致,则 T r+1 为 \(\leq\)T r + \(\lambda\) + ts′+1 或 \(\leq\)T r + \(\lambda\) + ts′+2, 取决于 b = 0 还是 b = 1,根据案例 2.1.a 和 2.1.b 进行分析。在 特别是,不会执行进一步的 Coin-Genuinely-Flipped 步骤:也就是说,验证者 这些步骤仍然会检查它们是否是验证者并因此等待,但它们都会停止而不需要 传播任何东西。因此,在步骤s之前,执行Coin-GenuinelyFlipped步骤的次数根据随机变量Lr进行分配。令步骤 s′ 是根据 Lr 的最后一个硬币真实翻转步骤,通过协议的构建 我们有 s′ = 4 + 3Lr。 如果对手想要延迟 T r+1 尽可能多,他应该什么时候进行步骤 s 可能吗?我们甚至可以假设对手提前知道 Lr 的实现。如果 s> s′ 那么它就没用了,因为诚实的验证者已经在 步骤s′。可以肯定的是,在这种情况下 s 将是 s′ +1 或 s′ +2,同样取决于 b = 0 是否 或 b = 1。然而,这实际上是情况 2.1.a 和 2.1.b,所得的 T r+1 正是 与那种情况相同。更准确地说, T r+1 \(\leq\)T r + \(\lambda\) + ts\(\leq\)T r + \(\lambda\) + ts′+2。 如果 s< s′ -3 —即 s 在倒数第二个硬币真实翻转步骤之前 — 则通过 案例2.2.a和2.2.b的分析, T r+1 \(\leq\)T r + \(\lambda\) + ts+3 < T r + \(\lambda\) + ts′。 也就是说,对手实际上正在使 Br 的协议更快地达成。 如果 s= s′ −2 或 s′ −1 — 即 Coin-Fixed-To-0 步骤或 Coin-Fixed-To-1 步骤 紧接在步骤 s' 之前——然后通过对四个子案例的分析,诚实验证者 步骤 s' 不再能够抛硬币,因为它们要么停止而没有传播, 或已经看到 > 2/3 大多数相同位 b.因此我们有 T r+1 \(\leq\)T r + \(\lambda\) + ts+3 \(\leq\)T r + \(\lambda\) + ts′+2。总而言之,无论 s 是什么,我们都有 T r+1 \(\leq\)T r + \(\lambda\) + ts′+2 = T r + \(\lambda\) + t3Lr+6 = Tr + \(\lambda\) + (2(3Lr + 6) −3)\(\lambda\) + Λ = T r + (6Lr + 10)\(\lambda\) + Λ, 正如我们想要展示的那样。最坏的情况是当 s*= s′ −1 且情况 2.2.b 发生时。 结合二进制 BA 协议的情况 1 和情况 2,引理 5.3 成立。 ■ 5.9 种子 Qr 的安全性和诚实领导者的概率 引理 5.4 仍有待证明。回想一下,第 r 轮中的验证者取自 PKr−k 并且 根据数量 Qr−1 选择。引入回顾参数k的原因 是为了确保,回到 r −k 轮时,对手能够添加新的恶意用户 对于 PKr−k,他无法预测数量 Qr−1,除非概率可以忽略不计。请注意, hash 函数是一个随机 oracle 函数,Qr−1 是在为 r 轮选择验证器时的输入之一。 因此,无论恶意用户如何添加到 PKr−k,从对手的角度来看,每个 其中一个仍然在第 r 轮的步骤中以所需的概率 p(或 p1 代表步骤 1)。更准确地说,我们有以下引理。 引理 5.6。 k = O(log1/2 F),对于每一轮 r,对手以压倒性的概率获胜 没有在 r −k 轮时向随机 oracle 查询 Qr−1。 证明。我们通过归纳法进行。假设对于每一轮 \(\gamma\) < r,对手没有查询 Q\(\gamma\)−1 到第 \(\gamma\) -k.21 轮的随机 oracle 考虑以下心理游戏 对手在 r −k 轮尝试预测 Qr−1。 在每轮的第 1 步中 \(\gamma\) = r −k, 。 。 。 , r −1, 给定一个特定的 Q\(\gamma\)−1,未查询到随机数 oracle,根据 hash 值 H(SIGi(\(\gamma\), 1, Q\(\gamma\)−1)) 对玩家 i \(\in\)PK\(\gamma\)−k 进行排序 我们越来越多地获得 PK\(\gamma\)−k 上的随机排列。根据定义,领导者 \(\ell\) \(\gamma\) 是 排列中的第一个用户并且对概率 h 是诚实的。此外,当 PK\(\gamma\)−k 较大时 足够了,对于任何整数 x \(\geq\)1,排列中前 x 个用户都是的概率 恶意的,但第 (x + 1)st 是诚实的,是 (1 −h)xh。 如果 \(\ell\) \(\gamma\) 是诚实的,则 Q\(\gamma\) = H(SIG\(\ell\) \(\gamma\)(Q\(\gamma\)−1), \(\gamma\))。由于对手无法伪造签名 从对手的角度来看,Q\(\gamma\) 的 \(\ell\) \(\gamma\) 是随机均匀分布的,并且,除了 以指数小概率,22 在 r −k 轮没有被查询到 H。 由于每个 Q\(\gamma\)+1,Q\(\gamma\)+2,. 。 。 、Qr−1 分别是 H 与 Q\(\gamma\)、Q\(\gamma\)+1、... 的输出。 。 。 , Qr−2 作为输入之一, 它们对对手来说都是随机的,并且对手无法在以下时间查询 Qr−1 到 H 轮 r −k。 因此,对手可以在回合中以良好概率预测 Qr−1 的唯一情况 r−k 是当所有领导者 \(\ell\)r−k, . 。 。 , \(\ell\)r−1 是恶意的。再次考虑一轮 \(\gamma\) \(\in\){r−k 。 。 。 , r−1} 以及由相应的 hash 值引起的 PK\(\gamma\)−k 上的随机排列。如果对于某些 x \(\geq\)2,排列中的前 x −1 个用户都是恶意的,第 x 个是诚实的,那么 对手对 Q\(\gamma\) 有 x 种可能的选择:H(SIGi(Q\(\gamma\)−1, \(\gamma\))) 形式之一,其中 i 是以下之一 21由于 k 是一个小整数,不失一般性,我们可以假设协议的前 k 轮已经运行 在安全的环境下,归纳假设对于这些轮次成立。 22 也就是说,H 的输出长度呈指数增长。请注意,这个概率远小于 F。第一个 x−1 恶意用户,通过让玩家 i 成为第 轮 \(\gamma\) 的实际领导者;或 H(Q\(\gamma\)−1, \(\gamma\)),由 迫使 B\(\gamma\) = B\(\gamma\) ǫ .否则,第 \(\gamma\) 轮的领导者将是排列中的第一个诚实用户 Qr−1 对于对手来说变得不可预测。 对手应该采用 Q\(\gamma\) 的上述 x 个选项中的哪一个?去帮助对手 回答这个问题,在心理游戏中我们实际上让他比实际更强大 是,如下。首先,实际上,对手无法计算诚实用户的 hash 签名,因此无法确定对于每个Q\(\gamma\),一开始的恶意用户数x(Q\(\gamma\)) 由 Q\(\gamma\) 引起的第 \(\gamma\) + 1 轮中的随机排列。在心理游戏中,我们给他 免费计算 x(Q\(\gamma\))。其次,实际上,排列中的前 x 个用户都是 恶意并不一定意味着他们都可以成为领导者,因为 hash 它们的签名值也必须小于 p1。我们忽略了这种精神上的束缚 比赛中,给对手更多的优势。 很容易看出,在心理博弈中,对手的最优选择用 ˆQ\(\gamma\) 表示, 是在随机开始时产生最长的恶意用户序列的一个 第 \(\gamma\) + 1 轮的排列。事实上,给定一个特定的 Q\(\gamma\),该协议不依赖于 Q\(\gamma\)−1 对手只能专注于第 \(\gamma\) + 1 轮中的新排列,其中有 开始时恶意用户数量的分布相同。相应地,在每一轮中 \(\gamma\),上面提到的^Q\(\gamma\)给了他最大数量的Q\(\gamma\)+1的选项,从而最大化 连续领导者都是恶意的概率。 因此,在心理游戏中,对手遵循来自 r −k 轮的马尔可夫链 将 r −1 舍入,状态空间为 {0} \(\cup\){x : x \(\geq\)2}。状态 0 表示以下事实: 当前轮 \(\gamma\) 中随机排列中的第一个用户是诚实的,因此对手失败了 预测 Qr−1 的游戏;每个状态 x \(\geq\)2 都表示该状态中的第一个 x −1 个用户 排列是恶意的,第 x 个是诚实的,因此对手有 x 个 Q\(\gamma\) 选项。的 转移概率 P(x, y) 如下。 • 对于任何y \(\geq\)2,P(0, 0) = 1 且P(0, y) = 0。也就是说,对手一旦第一次失败,游戏就失败了。 排列中的用户变得诚实。 • 对于任何x \(\geq\)2,P(x, 0) = hx。也就是说,以概率 hx,所有 x 随机排列都有 他们的第一个用户是诚实的,因此对手在下一轮游戏中失败。 • 对于任何 x \(\geq\)2 且 y \(\geq\)2,P(x, y) 是 x 随机排列中的概率 由 Q\(\gamma\) 的 x 个选项引发,开始时的最长恶意用户序列 其中一些是 y −1,因此对手在下一轮中对于 Q\(\gamma\)+1 有 y 个选项。也就是说, P(x, y) = y−1 X 我=0 (1−h)ih !x - y−2 X 我=0 (1−h)ih !x = (1 −(1 −h)y)x −(1 −(1 −h)y−1)x。 请注意,状态 0 是过渡矩阵 P 中唯一的吸收状态,其他所有状态 x 具有变为 0 的正概率。我们感兴趣的是确定 k 的上限 马尔可夫链以压倒性的概率收敛到 0 所需的轮数:也就是说,没有 无论链从哪个状态开始,对手都以压倒性的概率输掉比赛 并且无法在 r −k 轮预测 Qr−1。 考虑两轮后的转移矩阵 P (2) \(\triangleq\)P \(\cdot\) P。容易看出 P (2)(0, 0) = 1 对于任何 x \(\geq\)2,P (2)(0, x) = 0。对于任何 x \(\geq\)2 且 y \(\geq\)2,当 P(0, y) = 0 时,我们有 P (2)(x, y) = P(x, 0)P(0, y) + X z\(\geq\)2 P(x, z)P(z, y) = X z\(\geq\)2 P(x,z)P(z,y)。令 ¯h \(\triangleq\)1 −h,我们有 P(x, y) = (1 −́hy)x −(1 −́hy−1)x 和 P (2)(x, y) = X z\(\geq\)2 [(1−́hz)x−(1−́hz−1)x][(1−́hy)z−(1−́hy−1)z]。 下面我们计算 P (2)(x,y) 的极限 P(x,y) 当 h 变为 1 时,即 ¯h 变为 0。请注意,最高 P(x, y) 中 ̅h 的阶为 ̅hy−1,系数为 x。据此, 林 小时→1 P (2)(x,y) P(x,y) = 林 ́h \(\to\) 0 P (2)(x,y) P(x,y) = 林 ́h \(\to\) 0 P (2)(x,y) x́hy−1 + O(́hy) = 林 ́h \(\to\) 0 磷 z\(\geq\)2[xˆhz−1 + O(ˆhz)][zˆhy−1 + O(ˆhy)] x́hy−1 + O(́hy) = 林 ́h \(\to\) 0 2x́hy + O(́hy+1) x́hy−1 + O(́hy) = 林 ́h \(\to\) 0 2x ̄hy x́hy−1 = lim h \(\to\) 0 2h = 0。 当 h 足够接近 1,23 时,我们有 P (2)(x,y) P(x,y) \(\leq\)1 2 对于任意 x \(\geq\)2 且 y \(\geq\)2。通过归纳法,对于任何 k > 2,P (k) \(\triangleq\)P k 使得 • P (k)(0, 0) = 1,对于任何 x \(\geq\)2,P (k)(0, x) = 0,并且 • 对于任意 x \(\geq\)2 且 y \(\geq\)2, P (k)(x, y) = P (k−1)(x, 0)P(0, y) + X z\(\geq\)2 P (k−1)(x, z)P(z, y) = X z\(\geq\)2 P (k−1)(x, z)P(z, y) \(\leq\) X z\(\geq\)2 P(x,z) 2k−2 \(\cdot\) P(z, y) = P(2)(x, y) 2k−2 \(\leq\)P(x,y) 2k−1 。 由于 P(x, y) \(\leq\)1,经过 1−log2 F 轮后,进入任何状态 y \(\geq\)2 的转移概率可以忽略不计, 从任何状态 x \(\geq\) 2 开始。虽然这样的状态 y 有很多,但很容易看出 林 y→+∞ P(x,y) P(x, y + 1) = 林 y→+∞ (1−́hy)x−(1−́hy−1)x (1−́hy+1)x−(1−́hy)x= 林 y→+∞ ́hy−1 -́hy ́hy -́hy+1 = 1 h = 1 1 小时。 因此,转移矩阵 P 的每一行 x 作为几何序列以速率减小 1 1−h > 2 当y足够大时,P(k)也是如此。因此,当 k 足够大但仍然 log1/2 F, P 量级 对于任何 x \(\geq\)2,y\(\geq\)2 P (k)(x, y) < F。也就是说,以压倒性的概率 对手输掉了比赛并且未能在 r −k 轮预测 Qr−1。对于 h \(\in\)(2/3, 1],更多 复分析表明存在一个略大于 1/2 的常数 C,因此满足 取 k = O(logC F)。因此引理 5.6 成立。 ■ 引理 5.4。 (重述)给定 r 之前每轮的属性 1-3,Lr 的 ph = h2(1 + h −h2), 并且领导者 \(\ell\)r 是诚实的,概率至少为 ph。 23例如,根据参数的具体选择,h = 80%。
证明。遵循引理 5.6,对手无法在 r −k 轮预测 Qr−1,除非 概率可以忽略不计。请注意,这并不意味着诚实领导者的概率为 h 每轮。事实上,给定 Qr−1,取决于在开始时有多少恶意用户 PKr−k 的随机排列,对手对于 Qr 和 Qr 可能有多个选项 因此可以增加第 r + 1 轮中恶意领导者的概率——我们再次给他 引理5.6中一些不切实际的优点,以简化分析。 然而,对于每个 Qr−1 ,对手在 r −k 轮时没有向 H 查询,对于 任何 x \(\geq\)1,第一个诚实用户出现在结果中的位置 x 的概率为 (1 −h)x−1h PKr−k 的随机排列。当 x = 1 时,第 r + 1 轮中诚实领导者的概率为 确实是h;而当 x = 2 时,对手有两个 Qr 选项,结果概率为 h2。仅通过考虑这两种情况,我们就可以得到回合中诚实领导者的概率 根据需要,r+1至少为h \(\cdot\) h+(1-h)h \(\cdot\) h2=h2(1+h-h2)。 请注意,上述概率仅考虑第 r -k 轮协议中的随机性 到圆河当考虑第 0 轮到第 r 轮的所有随机性时,Qr−1 为 对于对手来说更不可预测,并且第 r + 1 轮中诚实领导者的概率为 至少 h2(1 + h −h2)。将 r + 1 替换为 r 并将所有内容向后移动一轮,即领导者 \(\ell\)r 根据需要,至少有 h2(1 + h −h2) 的概率是诚实的。 类似地,在每个硬币真实翻转步骤 s 中,该步骤的“领导者”——即验证者 在 SV r,s 中,其凭证具有最小 hash 值,其诚实概率至少为 h2(1 + h−h2)。因此 Lr 的 ph = h2(1 + h −h2) 且引理 5.4 成立。 ■
Algorand ′
2 Bu bölümde, aşağıdaki varsayıma göre çalışan Algorand ′ versiyonunu oluşturuyoruz. Kullanıcıların Dürüst Çoğunluğu Varsayım: Her PKr'daki kullanıcıların 2/3'ünden fazlası dürüsttür. Bölüm 8'de yukarıdaki varsayımın istenen Dürüst Çoğunluk ile nasıl değiştirileceğini gösteriyoruz. Para varsayımı. 6.1 Algorand ′ için Ek Gösterimler ve Parametreler 2 Gösterimler • \(\mu\) \(\in\)Z+: büyük olasılıkla, adım sayısına pragmatik bir üst sınır, aslında tek turda alınacak. (Göreceğimiz gibi \(\mu\) parametresi kaç tane geçici Kullanıcının her tur için önceden hazırladığı anahtarlar.) • Lr: her biri 1'i görmek için gereken Bernoulli denemelerinin sayısını temsil eden rastgele değişken deneme ph olasılıkla 1'dir 2. Lr, üretmek için gereken sürenin üst sınırını belirlemek için kullanılacaktır. Br'yi engelle. • tH: r turunun s > 1 adımındaki dürüst doğrulayıcıların sayısı için bir alt sınır; ezici olasılık (n ve p verildiğinde), SV r,s'de > t dürüst doğrulayıcılar vardır. Parametreler • Çeşitli parametreler arasındaki ilişkiler. — r turundaki her adım için s > 1, n öyle seçilir ki, büyük bir olasılıkla,
|HSV r,s| > bu ve |HSV r,s| + 2|MSV r,s| < 2tH. Yukarıdaki iki eşitsizliğin birlikte |HSV r,s| > 2|MSV r,s|: yani orada Seçilen doğrulayıcılar arasında 2/3 dürüst çoğunluktur. h'nin değeri 1'e ne kadar yakınsa, n'nin o kadar küçük olması gerekir. Özellikle (varyantları) kullanıyoruz of) Chernoffistenen koşulların çok büyük bir olasılıkla gerçekleşmesini sağlamak için çabalıyor. • Önemli parametrelerin örnek seçimleri. — F = 10−18. — n \(\approx\)4000, tH \(\approx\)0,69n, k = 70. 6.2 Algorand ′'de Geçici Anahtarların Uygulanması 2 Doğrulayıcı i \(\in\)SV r,s'nin mesajını mr,s olarak dijital olarak imzaladığını hatırlayın. ben r turundaki s adımının, göreli geçici bir genel anahtar pkr,s i, geçici bir salgı anahtarı kullanarak skr,s ben derhal yok ettiğini kullandıktan sonra. Bir turun atabileceği olası adım sayısı belirli bir sınırla sınırlandığında tamsayı \(\mu\), geçici anahtarların pratik olarak nasıl işleneceğini zaten gördük. Örneğin, bizim gibi Algorand ′'de açıkladım 1 (burada \(\mu\) = m + 3), olası tüm geçici anahtarları yönetmek için bir r′ turundan bir r′ + 106 turuna, i bir çift (PMK, SMK) oluşturur; burada PMK genel yöneticisi kimlik tabanlı imza şemasının anahtarı ve buna karşılık gelen gizli ana anahtar SMK'dır. Kullanıcı i PMK'yi duyurur ve olası her geçici genel anahtarın gizli anahtarını oluşturmak için SMK'yı kullanır (ve bunu yaptıktan sonra SMK'yı yok eder). İlgili için i'nin geçici ortak anahtarları kümesi turlar S = {i} \(\times\) {r′, . . . , r' + 106} \(\times\) {1, . . . , μ}. (Tartışıldığı gibi, r' + 106 turu yaklaşırken, çiftini (PMK, SMK) “yeniler”.) Pratikte \(\mu\) yeterince büyükse Algorand ′ turu yapılır. 2 \(\mu\) adımdan fazlasını almayacaktır. içinde Ancak prensipte, adım sayısının r kadar olması uzak bir olasılıktır. gerçekte alınan \(\mu\)'yi aşacaktır. Bu olduğunda, onun mesajını imzalayamam bayım. ben için herhangi bir adım s > \(\mu\), çünkü r turu için önceden yalnızca \(\mu\) gizli anahtarlarını hazırladı. Üstelik o daha önce tartışıldığı gibi yeni bir geçici anahtar zulası hazırlayıp kamuoyuna duyuramadı. Aslında yapmak bu nedenle yeni bir bloğa yeni bir genel ana anahtar PMK' eklemesi gerekecektir. Ancak r'yi yuvarlamalı giderek daha fazla adım atarsanız yeni bloklar oluşturulmaz. Ancak çözümler mevcut. Örneğin r, pkr,μ turunun son geçici anahtarını kullanabilirim ben , aşağıdaki gibi. r turu için başka bir anahtar çifti zulası oluşturur; örneğin (1) başka bir anahtar çifti oluşturarak ana anahtar çifti (PMK, SMK); (2) bu çifti başka bir örneğin 106 geçici anahtar oluşturmak için kullanmak, Sk r,μ+1 ben , . . . , Sk r,μ+106 ben r'nin \(\mu\)+1, ..., \(\mu\)+106 adımlarına karşılık gelir; (3) skr,μ kullanarak ben dijital olarak pkr,μ'ya göre PMK'yi imzalayın (ve i \(\in\)SV r,μ ise herhangi bir (r, \(\mu\)) mesajı) ben ; ve (4) SMK ve skr,μ'nun silinmesi ben . s \(\in\){1, . ile \(\mu\) + s adımında doğrulayıcı mı olmalıyım? . . , 106}, sonra dijital olarak onun (r, \(\mu\) + s)'sini imzalıyorum- mesaj bay,μ+s ben yeni anahtarı pk'ye göre r,μ+s ben = (i, r, \(\mu\) + s). Elbette bu imzayı doğrulamak için i'nin, diğerlerinin bu genel anahtarın i'nin yeni genel ana anahtarı PMK'ye karşılık geldiğinden emin olması gerekir. Böylece, bu imzaya ek olarak, pkr,μ'ye göre PMK dijital imzasını iletiyorum. ben . Elbette bu yaklaşım, r'nin devam etmesi durumunda gerektiği kadar tekrarlanabilir. daha fazla adım için! Son geçici gizli anahtar, yeni bir ana kamunun kimliğini doğrulamak için kullanılır anahtar ve böylece r. tur için başka bir geçici anahtar zulası. Ve benzeri.6.3 Gerçek Protokol Algorand ′ 2 Bir r turunun her s adımında, bir i \(\in\)SV r,s doğrulayıcısının uzun vadeli kamu sırrını kullandığını tekrar hatırlayın. kimlik bilgisini üretmek için anahtar çifti, \(\sigma\)r,s ben \(\triangleq\)SIGi(r, s, Qr−1) ve ayrıca SIGi Qr−1 s = 1 durumunda. Doğrulayıcı i geçici anahtar çiftini (pkr,s) kullanıyor ben, skr,s i ), olabilecek diğer herhangi bir m mesajını imzalamak için gerekli. Basit olması açısından sigpkr,s yerine esigi(m) yazarız i (m), i'nin geçici olduğunu belirtmek için bu adımda m imzasını kullanın ve SIGpkr,s yerine ESIGi(m) yazın i(m) \(\triangleq\)(i, m, esit(m))). 1. Adım: Teklifi Engelleyin Her i \(\in\)PKr−k kullanıcısı için talimatlar: Kullanıcı i, r turunun kendi Adım 1'ine başlar başlamaz başlar. CERT r−1, bu i'nin H(Br−1) ve Qr−1'i açıkça hesaplamasına olanak tanır. • i kullanıcısı i \(\in\)SV r,1 olup olmadığını kontrol etmek için Qr−1'i kullanır. Eğer i /\(\in\)SV r,1 ise Adım 1 için hiçbir şey yapmaz. • Eğer i \(\in\)SV r,1 ise yani i potansiyel bir lider ise aşağıdakileri yapar. (a) Eğer B0'ı gördüysem, . . . , Br−1'in kendisi (herhangi bir Bj = Bj ǫ kolaylıkla hash değerinden türetilebilir CERT j'de bulunur ve bu nedenle "görüldüğü" varsayılır), daha sonra yuvarlak r ödemelerini tahsil eder. şu ana kadar kendisine dağıtılmıştır ve maksimum ödeme kümesi PAY r'yi hesaplar ben onlardanım. (b) B0'ın tamamını görmediysem, . . . , Br−1 henüz, sonra PAY r'yi ayarlar ben = \(\emptyset\). (c) Sonra onun “aday bloğunu” Br hesaplıyorum i = (r, ÖDEME r i , SIGi(Qr−1), H(Br−1)). (c) Son olarak mr,1 mesajını hesaplarım. ben = (Br ben , esigi(H(Br i)), \(\sigma\)r,1 i ), geçiciliğini yok eder gizli anahtar skr,1 i ve ardından iki mesaj yayar, mr,1 ben ve (SIGi(Qr−1), \(\sigma\)r,1 ben), ayrı ayrı ama aynı anda.a ai lider olduğunda, SIGi(Qr−1) diğerlerinin Qr = H(SIGi(Qr−1), r) hesaplamasını sağlar.
Seçici Yayılım Adım 1'in ve tüm turun genel uygulamasını kısaltmak için (r, 1)- önemlidir. Mesajlar seçici olarak yayılır. Yani sistemdeki her j kullanıcısı için, • Aldığı ve başarılı bir şekilde doğruladığı ilk (r, 1) mesajı için, mesajın içerip içermediğini bir blok veya sadece bir kimlik bilgisi ve Qr−1'in bir imzasıysa, j oyuncusu bunu her zamanki gibi yayar. • Oyuncu j'nin aldığı ve başarılı bir şekilde doğruladığı tüm diğer (r, 1) mesajları için yayılır. yalnızca içerdiği kimlik bilgisinin hash değeri, hash değerleri arasında en küçük olanıysa Aldığı ve başarıyla doğruladığı tüm (r, 1) mesajlarında bulunan kimlik bilgilerinin uzak. • Ancak j, mr,1 biçiminde iki farklı mesaj alırsa ben aynı oyuncudan i,b o i'nin kimlik bilgisinin hash değeri ne olursa olsun ikinciyi atar. Seçici yayılma altında her potansiyel liderin kendi propagandasını yapmasının faydalı olduğunu unutmayın. kimlik bilgisi \(\sigma\)r,1 ben Bay'dan ayrı olarak1 :c bu küçük mesajlar bloklardan daha hızlı yayılır, emin olun Bay'ın zamanında yayılması,1 i, içerilen kimlik bilgilerinin küçük hash değerlerine sahip olduğu yerdir; hash değeri büyük olanların hızla kaybolmasını sağlayın. aYani tüm imzalar doğrudur ve eğer bay şeklinde ise1 i, hem blok hem de onun hash değeri geçerli —her ne kadar j, dahil edilen ödeme kümesinin i için maksimum olup olmadığını kontrol etmese de. bBu, kötü niyetli olduğum anlamına geliyor. cBunu önerdiği için Georgios Vlachos'a teşekkür ederiz.Adım 2: Kademeli Konsensüs Protokolü GC'nin İlk Adımı Her i \(\in\)PKr−k kullanıcısı için talimatlar: Kullanıcı i, r turunun kendi Adım 2'sine başlar başlamaz başlar. CERT r−1. • i kullanıcısı maksimum t2 \(\triangleq\) \(\lambda\) + Λ süresi kadar bekler. Beklerken şu şekilde davranıyorum. 1. 2\(\lambda\) süresini bekledikten sonra H(\(\sigma\)r,1) olacak şekilde \(\ell\) kullanıcısını bulur. \(\ell\)) \(\leq\)H(\(\sigma\)r,1 j) herkes için kimlik bilgileri \(\sigma\)r,1 j bunlar, aldığı başarıyla doğrulanmış (r, 1) mesajlarının bir parçasıdır şimdiye kadar.a 2. Eğer o var alınan bir blok Br-1, hangisi maçlar the hash değer H(Br−1) CERT r−1,b'de bulunur ve \(\ell\)a'dan geçerli bir mesaj aldıysa mr,1 \(\ell\) = (Br \(\ell\), esig\(\ell\)(H(Br \(\ell\))), \(\sigma\)r,1 \(\ell\)),c sonra beklemeyi bırakır ve v'yi ayarlar ben \(\triangleq\)(H(Br \(\ell\)), \(\ell\)). 3. Aksi takdirde, t2 süresi bittiğinde v′'yi kurarım ben \(\triangleq\) \(\bot\). 4. v′ değeri ne zaman i ayarlandı, i CERT r−1'den Qr−1'i hesaplar ve olup olmadığını kontrol eder. i \(\in\)SV r,2 ya da değil. 5. Eğer i \(\in\)SV r,2 ise, i mr,2 mesajını hesaplar ben \(\triangleq\)(ESIGi(v′ i), \(\sigma\)r,2 i ),d geçiciliğini yok eder gizli anahtar skr,2 i ve ardından mr,2'yi yayar ben. Aksi takdirde yayılmadan dururum herhangi bir şey. a Esasen, i kullanıcısı r. turun liderinin \(\ell\) kullanıcısı olduğuna özel olarak karar verir. bTabii ki, eğer CERT r−1 Br−1 = Br−1 olduğunu gösteriyorsa ǫ , o zaman ben zaten Br-1'i aldığı anda "aldım" CERT r−1. cYine, oyuncu \(\ell\)'nin imzaları ve hashes'lerin tümü başarıyla doğrulandı ve PAY r \(\ell\)Br'de \(\ell\) geçerli bir ödeme setidir yuvarlak r —ÖDEME r olup olmadığını kontrol etmeme rağmen \(\ell\), \(\ell\)veya değil için maksimumdur. Eğer Br \(\ell\)boş bir ödeme seti içeriyorsa, o zaman aslında Br olup olmadığını doğrulamadan önce i'nin Br−1'i görmesine gerek yok. \(\ell\)geçerli olup olmadığı. dMesaj bay,2 ben i oyuncusunun v′'nin ilk bileşenini dikkate aldığını işaret eder i sonraki bloğun hash'si olacağım veya bir sonraki bloğun boş olduğunu düşünür.
Adım 3: GC'nin İkinci Adımı Her i \(\in\)PKr−k kullanıcısı için talimatlar: Kullanıcı i, r turunun kendi 3. Adımına başlar başlamaz başlar. CERT r−1. • Kullanıcı i maksimum süre boyunca t3 \(\triangleq\)t2 + 2\(\lambda\) = 3\(\lambda\) + Λ bekler. Beklerken şöyle davranıyorum takip ediyor. 1. En az bu geçerli mesajı almış olacak şekilde bir v değeri varsa mr,2 j arasında (ESIGj(v), \(\sigma\)r,2) formu j ), hiçbir çelişki olmadan, a sonra beklemeyi bırakır ve ayarlar v′ = v. 2. Aksi takdirde t3 süresi dolduğunda v′ = \(\bot\) değerini alır. 3. v′ değeri ayarlandığında i, CERT r−1'den Qr−1'i hesaplar ve olup olmadığını kontrol eder. i \(\in\)SV r,3 ya da değil. 4. Eğer i \(\in\)SV r,3 ise mr,3 mesajını hesaplarım ben \(\triangleq\)(ESIGi(v′), \(\sigma\)r,3 i ), onunkini yok eder geçici gizli anahtar skr,3 i ve ardından mr,3'ü yayar ben. Aksi takdirde, olmadan dururum herhangi bir şeyin propagandasını yapmak. aYani, sırasıyla ESIGj(v) ve farklı bir ESIGj(ˆv) içeren iki geçerli mesaj almamıştır, j oyuncusundan. Burada ve bundan sonra, daha sonra tanımlanacak Bitiş Koşulları dışında, dürüst bir oyuncunun Belirli bir formdaki mesajları istiyorsa, birbiriyle çelişen mesajlar asla sayılmaz veya geçerli sayılmaz.
Adım 4: GC Çıktısı ve BBA'nın İlk Adımı⋆ Her i \(\in\)PKr−k kullanıcısı için talimatlar: Kullanıcı i, r turunun kendi 4. Adımına başlar başlamaz başlar. kendi 3. Adımını tamamlar. • i kullanıcısı maksimum 2\(\lambda\).a kadar bekler. Beklerken i aşağıdaki gibi davranır. 1. GC çıktısı olan vi ve gi'yi aşağıdaki gibi hesaplar. (a) En az tH geçerli mesajı almış olacak şekilde bir v′ ̸= \(\bot\) değeri varsa bay,3 j = (ESIGj(v′), \(\sigma\)r,3 j ), sonra beklemeyi bırakır ve vi \(\triangleq\)v' ve gi \(\triangleq\)2'yi ayarlar. (b) En azından geçerli mesajları almışsa mr,3 j = (ESIGj(\(\bot\)), \(\sigma\)r,3 j ), sonra durur bekleme ve vi \(\triangleq\) \(\bot\) ve gi \(\triangleq\)0.b'yi ayarlar (c) Aksi halde, 2\(\lambda\) süresi dolduğunda, eğer v′ ̸= \(\bot\) değeri varsa, en az ⌈tH aldı 2 ⌉geçerli mesajlar mr,j j = (ESIGj(v′), \(\sigma\)r,3 j), sonra vi \(\triangleq\)v′'yi ayarlar ve gi \(\triangleq\)1.c (d) Aksi halde, 2\(\lambda\) süresi bittiğinde vi \(\triangleq\) \(\bot\)ve gi \(\triangleq\)0 değerini alır. 2. vi ve gi değerleri ayarlandığında i, BBA⋆ girişi olan bi'yi aşağıdaki gibi hesaplar: gi = 2 ise bi \(\triangleq\)0, aksi halde bi \(\triangleq\)1. 3. i, CERT r−1'den Qr−1'i hesaplar ve i \(\in\)SV r,4 olup olmadığını kontrol eder. 4. Eğer i \(\in\)SV r,4 ise mr,4 mesajını hesaplar. ben \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,4 i ), onunkini yok eder geçici gizli anahtar skr,4 i ve mr,4'ü yayar ben. Aksi takdirde yayılmadan dururum herhangi bir şey. aBöylece i'nin r turunun 1. Adımına başlamasından bu yana geçen maksimum toplam süre t4 \(\triangleq\)t3 + 2\(\lambda\) = 5\(\lambda\) + Λ olabilir. b Adım (b)'nin protokolde olup olmaması doğruluğunu etkilemez. Ancak (b) Adımının varlığı Yeterli sayıda Adım-3 doğrulayıcısının "\(\bot\)" imzasını atması durumunda Adım 4'ün 2\(\lambda\)'dan daha kısa sürede bitmesine izin verir. cBu durumda, eğer varsa, v'nin benzersiz olması gerektiği kanıtlanabilir.Adım s, 5 \(\leq\)s \(\leq\)m + 2, s −2 ≡0 mod 3: BBA⋆'nın 0'a Sabitlenmiş Madeni Para Adımı Her i \(\in\)PKr−k kullanıcısı için talimatlar: i kullanıcısı r turunun kendi Adım s'sini başlatır kendi Adım s -1'i tamamlar. • i kullanıcısı maksimum 2\(\lambda\).a kadar bekler. Beklerken i aşağıdaki gibi davranır. – Bitiş Koşulu 0: Herhangi bir noktada v ̸= \(\bot\) dizisi ve s′ adımı varsa öyle ki (a) 5 \(\leq\)s′ \(\leq\)s, s′ −2 ≡0 mod 3 — yani Adım s', Paraya Sabitlenmiş 0 adımıdır, (b) i en azından geçerli mesajları aldım mr,s′−1 j = (ESIGj(0), ESIGj(v), \(\sigma\)r,s′−1 j ),b ve (c) i geçerli bir mesaj aldım (SIGj(Qr−1), \(\sigma\)r,1 j ) j ikinci olmak üzere v'nin bileşeni, daha sonra beklemeyi bırakır ve Adım s'yi (ve aslında r turunu) kendi yürütmesine son verir. (r, s)-doğrulayıcı olarak hiçbir şeyi yaymadan hemen; H(Br)'yi ilk olarak ayarlar v'nin bileşeni; ve kendi CERT r'sini mr,s′−1 mesaj kümesi olarak ayarlar j (b) adımının (SIGj(Qr−1), \(\sigma\)r,1 ile birlikte j ).c – Bitiş Koşulu 1: Herhangi bir noktada şöyle bir s' adımı varsa: (a') 6 \(\leq\)s′ \(\leq\)s, s′ −2 ≡1 mod 3 — yani Adım s', Paraya Sabitlenmiş 1 adımıdır ve (b') i en azından geçerli mesajları aldım mr,s′−1 j = (ESIGj(1), ESIGj(vj), \(\sigma\)r,s'−1 j ),d daha sonra beklemeyi bırakır ve Adım s'yi (ve aslında r turunu) kendi yürütmesine son verir. (r, s)-doğrulayıcı olarak hiçbir şeyi yaymadan ortadan kaybolun; Br = Br'yi ayarlar ǫ ; ve kendi ayarını yapıyor CERT r mr,s′−1 mesajların kümesi olacak j (b') alt adımının. – Eğer en herhangi biri nokta o var alınan en en azından bu geçerli bay,s−1 j 'nin arasında the biçim (ESIGj(1), ESIGj(vj), \(\sigma\)r,s−1 j ), sonra beklemeyi bırakır ve bi \(\triangleq\)1 değerini ayarlar. – Eğer en herhangi biri nokta o var alınan en en az bu geçerli bay,s−1 j 'nin arasında the biçim (ESIGj(0), ESIGj(vj), \(\sigma\)r,s−1 j ), ancak aynı v üzerinde anlaşamıyorlar, sonra duruyor bekliyor ve bi \(\triangleq\)0 olarak ayarlıyor. – Aksi halde, 2\(\lambda\) süresi bittiğinde i bi \(\triangleq\)0 olur. – bi değeri ayarlandığında i, CERT r−1'den Qr−1'i hesaplar ve olup olmadığını kontrol eder. i \(\in\)SV r,s. – Eğer i \(\in\)SV r,s ise, i mr,s mesajını hesaplar ben \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,s i ) vi olmak üzere 4. Adımda hesapladığı değer, geçici gizli anahtarı skr,s'yi yok eder ben ve sonra bay,s'yi yayar ben. Aksi takdirde hiçbir şey yaymadan dururum. aBöylece i'nin r turunun 1. Adımına başlamasından bu yana geçen maksimum toplam süre ts \(\triangleq\)ts−1 + 2\(\lambda\) = olabilir (2s −3)\(\lambda\) + Λ. b Oyuncu j'den gelen böyle bir mesaj, i oyuncusu j imzasından da 1 için bir mesaj almış olsa bile sayılır. Bitiş Koşulu 1 için de benzer şeyler. Analizde gösterildiği gibi bu, tüm dürüst kullanıcıların bilmesini sağlamak içindir. CERT r birbirinden \(\lambda\) süresi içinde. c Kullanıcı i artık H(Br)'yi ve kendi yuvarlak r kaplamalarını biliyor. Sadece gerçek Br bloğu oluşana kadar beklemesi gerekiyor. kendisine iletilmesi biraz zaman alabilir. Halen genel bir kullanıcı olarak mesajların yayılmasına yardımcı oluyor, ancak (r, s)-doğrulayıcısı olarak herhangi bir yayılımı başlatmaz. Özellikle tüm mesajların yayılmasına yardımcı oldu. Protokolümüz için yeterli olan CERT r'si. Ayrıca ikili BA protokolü için bi \(\triangleq\)0 ayarlaması gerektiğini unutmayın, ancak zaten bu durumda bi'ye gerek yok. Gelecekteki tüm talimatlar için benzer şeyler. dBu durumda vj’lerin ne olduğu önemli değildir. 65Adım s, 6 \(\leq\)s \(\leq\)m + 2, s −2 ≡1 mod 3: BBA⋆'nın 1'e Sabitlenmiş Madeni Para Adımı Her i \(\in\)PKr−k kullanıcısı için talimatlar: i kullanıcısı r turunun kendi Adım s'sini başlatır kendi Adım s -1'i tamamlar. • i kullanıcısı maksimum 2\(\lambda\) süre bekler. Beklerken şu şekilde davranıyorum. – Bitiş Koşulu 0: Paraya Sabitlenmiş 0 adımındaki talimatların aynısı. – Bitiş Koşulu 1: Paraya Sabitlenmiş 0 adımındaki talimatların aynısı. – Eğer en herhangi biri nokta o var alınan en en az bu geçerli bay,s−1 j 'nin arasında the biçim (ESIGj(0), ESIGj(vj), \(\sigma\)r,s−1 j ), sonra beklemeyi bırakır ve bi \(\triangleq\)0.a değerini ayarlar. – Aksi takdirde, 2\(\lambda\) süresi bittiğinde i bi \(\triangleq\)1 olur. – bi değeri ayarlandığında i, CERT r−1'den Qr−1'i hesaplar ve olup olmadığını kontrol eder. i \(\in\)SV r,s. – Eğer i \(\in\)SV r,s ise, i mr,s mesajını hesaplar ben \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,s i ) vi olmak üzere 4. Adımda hesapladığı değer, geçici gizli anahtarı skr,s'yi yok eder ben ve sonra bay,s'yi yayar ben. Aksi takdirde hiçbir şey yaymadan dururum. a1 için imzalanan geçerli (r, s −1) mesajlarını almanın Koşul 1'in Sonu anlamına geleceğini unutmayın. Adım s, 7 \(\leq\)s \(\leq\)m + 2, s −2 ≡2 mod 3: BBA⋆'nın Gerçekten Yazı-Para Çevirilmiş Adımı Her i \(\in\)PKr−k kullanıcısı için talimatlar: i kullanıcısı r turunun kendi Adım s'sini başlatır kendi s -1 adımını tamamlar. • i kullanıcısı maksimum 2\(\lambda\) süre bekler. Beklerken şu şekilde davranıyorum. – Bitiş Koşulu 0: Paraya Sabitlenmiş 0 adımındaki talimatların aynısı. – Bitiş Koşulu 1: Paraya Sabitlenmiş 0 adımındaki talimatların aynısı. – Eğer en herhangi biri nokta o var alınan en en az bu geçerli bay,s−1 j 'nin arasında the biçim (ESIGj(0), ESIGj(vj), \(\sigma\)r,s−1 j ), sonra beklemeyi bırakır ve bi \(\triangleq\)0 değerini ayarlar. – Eğer en herhangi biri nokta o var alınan en en az bu geçerli bay,s−1 j 'nin arasında the biçim (ESIGj(1), ESIGj(vj), \(\sigma\)r,s−1 j ), sonra beklemeyi bırakır ve bi \(\triangleq\)1 değerini ayarlar. – Aksi takdirde, 2\(\lambda\) süresi dolduğunda SV r,s−1'e izin verilir ben (r, s −1)-doğrulayıcıların kümesi olsun geçerli bir mesaj aldığı kişi mr,s−1 j , i bi \(\triangleq\)lsb(minj\(\in\)SV r,s−1'i ayarlar) ben H(\(\sigma\)r,s−1 j )). – bi değeri ayarlandığında i, CERT r−1'den Qr−1'i hesaplar ve olup olmadığını kontrol eder. i \(\in\)SV r,s. – Eğer i \(\in\)SV r,s ise, i mr,s mesajını hesaplar ben \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,s i ) vi olmak üzere 4. Adımda hesapladığı değer, geçici gizli anahtarı skr,s'yi yok eder ben ve sonra bay,s'yi yayar ben. Aksi takdirde hiçbir şey yaymadan dururum. Açıklama. Prensip olarak, alt bölüm 6.2'de dikkate alındığı gibi, protokol keyfi olarak çok sayıda bilgi alabilir. bir turda adımlar. Bunun gerçekleşmesi durumunda, tartışıldığı gibi, s > \(\mu\) olan bir i \(\in\)SV r,s kullanıcısı tükenmiştir.
önceden oluşturulmuş geçici anahtarlardan oluşan zulasını ve (r, s) mesajını doğrulamak zorunda mr,s ben bir tarafından geçici anahtarların “kademesi”. Böylece i'nin mesajı biraz daha uzar ve bunları iletmek daha uzun sürer mesajlar biraz daha zaman alacaktır. Buna göre, belirli bir turun pek çok adımından sonra değeri \(\lambda\) parametresi otomatik olarak biraz artacaktır. (Fakat yeni bir değişiklik olduğunda orijinal \(\lambda\) değerine geri döner. blok üretilir ve yeni bir tur başlar.) Round-r Bloğunun Doğrulayıcı Olmayanlar Tarafından Yeniden İnşası Sistemdeki her i kullanıcısı için talimatlar: i kullanıcısı, kendi r turuna başlar başlamaz başlar. CERT r−1. • protokolün her adımının talimatlarını takip ediyorum, tüm adımların yayılmasına katılıyorum ancak kendisi bir doğrulayıcı değilse bir adımda herhangi bir yayılım başlatmaz. • i bazı durumlarda Bitiş Koşulu 0 veya Bitiş Koşulu 1'i girerek kendi r turunu bitirir karşılık gelen CERT r ile adım. • Bundan sonra, gerçek Br bloğunu almayı beklerken r + 1 turuna başlar (eğer hash H(Br)'si CERT r tarafından sabitlenmiş olan bunu zaten almıştır). Yine eğer CERT r, Br = Br olduğunu gösterir ǫ, Br'yi CERT r'ye sahip olduğu anda tanıyorum. 6.4 Algorand ′ Analizi 2 Algorand ′ analizi 2 kolaylıkla Algorand ′'den türetilir 1. Temel olarak Algorand ′ 2, ile ezici olasılık, (a) tüm dürüst kullanıcılar aynı Br bloğunda hemfikirdir; yeni bir liderin blok en azından ph = h2(1 + h −h2) olasılığı açısından dürüsttür.
Algorand ′
2 在本节中,我们构建了在以下假设下工作的 Algorand ' 版本。 诚实的大多数用户假设:每个 PKr 中超过 2/3 的用户是诚实的。 在第 8 节中,我们展示了如何用所需的诚实多数来替换上述假设 金钱假设。 6.1 Algorand ′ 的附加符号和参数 2 符号 \(\mu\) \(\varepsilon\)Z+:步数的实用上限,以压倒性的概率, 实际上将在一轮中进行。 (正如我们将看到的,参数 \(\mu\) 控制有多少个短暂的 用户为每轮提前准备的密钥。) • Lr:随机变量,代表看到 1 所需的伯努利试验次数,当每次试验 试验次数为 1,概率为 ph 2. Lr 将用于确定生成所需时间的上限 块 Br。 • tH:第 r 轮步骤 s > 1 中诚实验证者数量的下界,使得 压倒性概率(给定 n 和 p),SV r,s 中有 > tH 个诚实验证者。 参数 • 各种参数之间的关系。 — 对于第 r 轮的每一步 s > 1,选择 n 使得以压倒性的概率,
|HSV r,s| > tH 和 |HSV r,s| + 2|MSV r,s| <2tH。 请注意,上面的两个不等式一起意味着 |HSV r,s| > 2|MSV r,s|:即有 是选定验证者中 2/3 的诚实多数。 h的值越接近1,n需要越小。特别是,我们使用(变体 of) Chernoffbounds 以确保所需条件以压倒性概率成立。 • 重要参数的选择示例。 — F = 10−18。 — n 约 4000,tH 约 0.69n,k = 70。 6.2 在 Algorand ' 中实现临时密钥 2 回想一下,验证者 i \(\in\)SV r,s 对他的消息 mr,s 进行了数字签名 我 r 轮中步骤 s 的数量,相对于 临时公钥 pkr,s i ,使用临时秘密密钥 skr,s 我 他立即摧毁 使用后。 当一轮可能采取的步数受到给定的限制时 整数 \(\mu\),我们已经了解了如何实际处理临时密钥。例如,当我们 已在 Algorand ' 中解释 1(其中 \(\mu\) = m + 3),处理所有可能的临时密钥,从 一轮 r′ 到一轮 r′ + 106,i 生成一对 (PMK, SMK),其中 PMK 公共主控 基于身份的签名方案的密钥,SMK 其相应的秘密主密钥。用户我 公开 PMK 并使用 SMK 生成每个可能的临时公钥的秘密密钥 (并在这样做后销毁 SMK)。相关的 i 的临时公钥集 轮次为 S = {i} \(\times\) {r′, . 。 。 , r′ + 106} \(\times\) {1, . 。 。 ,μ}。 (正如所讨论的,随着 r' + 106 轮的临近, 我“刷新”了他的配对(PMK、SMK)。) 实际上,如果 \(\mu\) 足够大,则一轮 Algorand ′ 2 不会采取超过 \(\mu\) 步。在 然而,原则上,存在一种极小的可能性,即对于某一轮 r 的步数 实际取值将超过μ。当这种情况发生时,我将无法签署他的信息,先生 我 为了 任何步骤 s > \(\mu\),因为他提前为 r 轮准备了 \(\mu\) 个密钥。而且,他 正如之前所讨论的,无法准备和公开新的临时密钥存储。事实上,要做 因此,他需要在新块中插入新的公共主密钥 PMK'。但是,应该舍入 r 采取越来越多的步骤,不会生成新的块。 然而,解决方案是存在的。例如,我可以使用 r 轮的最后一个临时密钥,pkr,μ 我 , 如下。他为 r 轮生成另一个密钥对存储 — 例如,通过 (1) 生成另一个 主密钥对(PMK、SMK); (2) 使用这对生成另一个,例如 106 个临时密钥, 斯克 r,μ+1 我 , . 。 。 , sk r,μ+106 我 ,对应第r轮的步骤μ+1,...,μ+106; (3) 使用 skr,μ 我 以数字方式 符号 PMK(以及任何 (r, \(\mu\)) 消息,如果 i \(\in\)SV r,\(\mu\)),相对于 pkr,\(\mu\) 我 ; (4) 擦除 SMK 和 skr,μ 我 。 我是否应该成为步骤 \(\mu\) + s 中的验证者,其中 s \(\in\){1, . 。 。 , 106},然后我对他的 (r, \(\mu\) + s)- 进行数字签名 消息 mr,μ+s 我 相对于他的新关键PK r,μ+s 我 = (i, r, \(\mu\) + s)。当然,要验证这个签名 对于 i,其他人需要确定该公钥对应于 i 的新公共主密钥 PMK。 因此,除了这个签名之外,i 还传输他相对于 pkr,μ 的 PMK 数字签名 我 。 当然,如果 r 轮继续,这种方法可以根据需要重复多次 越来越多的步骤!最后一个临时密钥用于验证新的主公钥 密钥,因此也是 r 轮的临时密钥的另一个存储。等等。6.3 实际协议 Algorand ′ 2 再次回想一下,在 r 轮的每一步 s 中,验证者 i \(\in\)SV r,s 使用他的长期公开秘密 生成其凭证的密钥对 \(\sigma\)r,s 我 \(\triangleq\)SIGi(r, s, Qr−1),以及 SIGi Qr−1 如果 s = 1。 验证者 i 使用他的临时密钥对,(pkr,s 我,skr,s i ), 签署任何其他可能的消息 m 需要。为了简单起见,我们写 esigi(m),而不是 sigpkr,s i (m),表示 i 的固有短暂性 这一步中m的签名,并写ESIGi(m)而不是SIGpkr,s i (m) \(\triangleq\)(i, m, esigi(m))。 第 1 步:区块提案 对每个用户 i \(\in\)PKr−k 的说明:用户 i 一旦完成,就开始自己的第 r 轮步骤 1 CERT r−1,它允许 i 明确计算 H(Br−1) 和 Qr−1。 • 用户i 使用Qr−1 来检查i 是否属于SV r,1。如果 i /\(\varepsilon\)SV r,1,他对步骤 1 不执行任何操作。 • 如果i \(\in\)SV r,1,也就是说,如果i 是潜在的领导者,那么他会执行以下操作。 (a) 如果我见过 B0,. 。 。 , Br−1 本身(任何 Bj = Bj ϫ 可以很容易地从它的 hash 值中推导出来 在 CERT j 中,因此被假定为“已看到”),然后他收集 R 轮付款 到目前为止已传播给他并计算最大支付集 PAY r 我来自他们。 (b) 如果我还没有看到所有 B0,. 。 。 , Br−1 还没有,那么他设置 PAY r 我=\(\emptyset\)。 (c) 接下来,我计算他的“候选块”Br 我 = (r, 支付 r i , SIGi(Qr−1), H(Br−1))。 (c) 最后,我计算消息 mr,1 我 = (Br i , esigi(H(Br i )), \(\sigma\)r,1 i ), 毁掉了他短暂的 密钥 skr,1 i ,然后传播两条消息 mr,1 我 和 (SIGi(Qr−1), \(\sigma\)r,1 我), 分别但同时.a a当 i 是领导者时,SIGi(Qr−1) 允许其他人计算 Qr = H(SIGi(Qr−1), r)。
选择性传播 为了缩短步骤 1 和整个回合的全局执行时间,重要的是 (r, 1)- 消息是有选择地传播的。也就是说,对于系统中的每个用户 j, • 对于他收到并成功验证的第一条 (r, 1) 消息,a 是否包含 一个区块 or 只是一个凭证和 Qr−1 的签名,玩家 j 像往常一样传播它。 • 对于玩家 j 收到并成功验证的所有其他 (r, 1) 消息,他传播 仅当它包含的凭证的 hash 值是 hash 值中最小的时候才使用它 他已收到并成功验证的所有 (r, 1) 消息中包含的凭据 远。 • 然而,如果j 收到两个不同的消息,其形式为mr,1 我 来自同一个玩家 i,b he 无论 i 凭证的 hash 值是多少,都会丢弃第二个。 请注意,在选择性传播下,每个潜在领导者 i 传播他的信息是有用的 凭证 \(\sigma\)r,1 我 与 mr,1 分开 i :c 这些小消息的传输速度比块快,确保 及时传播 mr,1 i 所包含的凭据具有较小的 hash 值,而 使 hash 值较大的那些快速消失。 a 也就是说,所有签名都是正确的,如果是 mr,1 的形式 i ,该块及其 hash 均有效 —尽管 j 不检查包含的支付集对于 i 是否是最大的。 b这意味着我是恶意的。 c我们感谢 Georgios Vlachos 的建议。第二步:分级共识协议GC的第一步 对每个用户 i \(\in\)PKr−k 的说明:用户 i 一旦完成,就开始自己的第 r 轮步骤 2 CERT r−1。 • 用户i 等待的最长时间为t2 \(\triangleq\) \(\lambda\) + Λ。在等待期间,我的行为如下。 1. 等待时间 2\(\lambda\) 后,他找到用户 \(\ell\),使得 H(\(\sigma\)r,1 \(\ell\)) \(\leq\)H(\(\sigma\)r,1 j) 对于所有人 凭证 \(\sigma\)r,1 j 这是他收到的已成功验证的 (r, 1) 消息的一部分 到目前为止.a 2.如果 他 有 收到 一个 块 Br−1, 其中 比赛 的 hash 值 H(Br−1) H(Br−1) 包含在 CERT r−1,b 中,并且如果他已从 \(\ell\) 收到有效消息 mr,1 \(\ell\) = (Br \(\ell\), esig\(\ell\)(H(Br \(\ell\))), \(\sigma\)r,1 \(\ell\)),c 然后 i 停止等待并设置 v′ 我 \(\triangleq\)(H(Br \(\ell\)),\(\ell\))。 3. 否则,当时间t2用完时,i设置v′ 我\(\triangleq\) \(\bot\)。 4. 当v′的值 i 已设置,i 根据 CERT r−1 计算 Qr−1 并检查是否 i \(\in\)SV r,2 与否。 5. 如果 i \(\in\)SV r,2,则 i 计算消息 mr,2 我 \(\triangleq\)(ESIGi(v′ i), \(\sigma\)r,2 i ),d 摧毁了他的短暂 密钥 skr,2 i ,然后传播 mr,2 我。 否则,我会停止而不传播 任何东西。 a本质上,用户i私下决定r轮的领导者是用户\(\ell\)。 b当然,如果CERT r−1 表明 Br−1 = Br−1 に ,那么当他收到时,我就已经“收到”了 Br−1 CERT r−1。 c再次,玩家\(\ell\)的签名和hashes都已成功验证,并且PAY r \(\ell\) 溴 \(\ell\) 是有效的支付集 回合 r — 尽管我不检查是否 PAY r \(\ell\) 是否为 \(\ell\) 的最大值。如果溴 \(\ell\)包含一个空的支付集,那么 实际上,在验证 Br 是否存在之前,i 不需要看到 Br−1 \(\ell\) 是否有效。 d消息 mr,2 我 表示玩家 i 考虑 v′ 的第一个分量 i 是下一个块的 hash ,或者 认为下一个块是空的。
步骤3:GC第二步 对每个用户 i \(\in\)PKr−k 的说明:用户 i 一旦完成,就开始自己的第 r 轮步骤 3 CERT r−1。 • 用户i 等待的最长时间为t3 \(\triangleq\)t2 + 2\(\lambda\) = 3\(\lambda\) + Λ。在等待时,我充当 接下来。 1.如果存在一个值v使得他至少收到了tH条有效消息mr,2 j 的 形式 (ESIGj(v), \(\sigma\)r,2 j ), 没有任何矛盾, a 然后他停止等待并设置 v′ = v。 2. 否则,当时间 t3 结束时,他设置 v′ = \(\bot\)。 3. 设置 v′ 的值后,i 根据 CERT r−1 计算 Qr−1 并检查是否 i \(\in\)SV r,3 与否。 4. 如果 i \(\in\)SV r,3,则 i 计算消息 mr,3 我 \(\triangleq\)(ESIGi(v′), \(\sigma\)r,3 i ), 毁掉他的 临时密钥 skr,3 i ,然后传播 mr,3 我。 否则,我就停止了 传播任何东西。 a即他没有收到两条分别包含ESIGj(v)和不同ESIGj(ˆv)的有效消息, 来自玩家 j。从现在开始,除了稍后定义的结束条件外,每当诚实的玩家 想要给定形式的消息,相互矛盾的消息永远不会被计算或被认为是有效的。
步骤4:GC的输出和BBA的第一步⋆ 对每个用户 i \(\in\)PKr−k 的说明:用户 i 一旦他开始他自己的第 r 轮步骤 4 完成他自己的第3步。 • 用户i 等待的最长时间为2\(\lambda\).a 在等待期间,i 的操作如下。 1. 他计算 GC 的输出 vi 和 gi,如下所示。 (a) 如果存在一个值 v′ ̸= \(\bot\) 使得他至少收到了 tH 条有效消息 先生,3 j = (ESIGj(v′), \(\sigma\)r,3 j ),然后他停止等待并设置 vi \(\triangleq\)v′ 和 gi \(\triangleq\)2。 (b) 如果他至少收到了 tH 条有效消息 mr,3 j = (ESIGj(\(\bot\)), \(\sigma\)r,3 j ),然后他停下来 等待并设置 vi \(\triangleq\) \(\bot\) 和 gi \(\triangleq\)0.b (c) 否则,当时间 2\(\lambda\) 耗尽时,如果存在值 v′ ̸= \(\bot\),则有 至少收到 ⌈tH 2 ⌉有效消息 mr,j j = (ESIGj(v′), \(\sigma\)r,3 j ), 然后他设置 vi \(\triangleq\)v′ 和 gi \(\triangleq\)1.c (d) 否则,当时间 2\(\lambda\) 耗尽时,他设置 vi \(\triangleq\) \(\bot\) 和 gi \(\triangleq\)0。 2. 当vi和gi的值设置完毕后,i计算BBA⋆的输入bi,如下: 如果 gi = 2,则 bi \(\triangleq\)0,否则 bi \(\triangleq\)1。 3. i 根据 CERT r−1 计算 Qr−1 并检查 i 是否 \(\in\)SV r,4 。 4. 如果 i \(\in\)SV r,4,他计算消息 mr,4 我 \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,4 i ), 毁掉他的 临时密钥 skr,4 i ,并传播 mr,4 我。否则,我会停止而不传播 任何东西。 因此,自 i 开始第 r 轮步骤 1 以来的最大总时间可能是 t4 \(\triangleq\)t3 + 2\(\lambda\) = 5\(\lambda\) + Λ。 b 步骤(b)是否在协议中并不影响其正确性。然而,步骤(b)的存在 如果有足够多的第 3 步验证者“签名\(\bot\)”,则第 4 步可以在不到 2\(\lambda\) 的时间内结束。 c可以证明,这种情况下的v′,如果存在的话,一定是唯一的。步骤 s, 5 \(\leq\)s \(\leq\)m + 2, s −2 ≡0 mod 3:BBA⋆的硬币固定至 0 步骤 对每个用户 i \(\in\)PKr−k 的说明:用户 i 一旦他开始,就开始他自己的第 r 轮步骤 s 完成他自己的步骤 s -1。 • 用户i 等待的最长时间为2\(\lambda\).a 在等待期间,i 的操作如下。 – 结束条件 0:如果在任意点存在字符串 v ̸= \(\bot\) 和步骤 s′,使得 (a) 5 \(\leq\) s′ \(\leq\) s, s′ −2 eq 0 mod 3 — 也就是说,步骤 s′ 是一个 Coin-Fixed-To-0 步骤, (b) i 已收到至少 tH 条有效消息 mr,s′−1 j = (ESIGj(0), ESIGj(v), \(\sigma\)r,s′−1 j ),b 和 (c) i 已收到有效消息 (SIGj(Qr−1), \(\sigma\)r,1 j ) 其中 j 是第二个 v 的分量, 然后,i 停止等待并结束自己对步骤 s 的执行(实际上是 r 轮) 立即作为 (r, s) 验证者传播任何内容;将 H(Br) 设为第一个 v 的分量;并将自己的 CERT r 设置为消息集 mr,s′−1 j 步骤(b)的 与 (SIGj(Qr−1), \(\sigma\)r,1 j).c – 结束条件 1:如果在任意点存在步骤 s′,使得 (a’) 6 \(\leq\)s′ \(\leq\)s, s′ -2 eq 1 mod 3 — 即,步骤 s′ 是 Coin-Fixed-To-1 步骤,并且 (b’) i 已收到至少 tH 条有效消息 mr,s’−1 j = (ESIGj(1), ESIGj(vj), \(\sigma\)r,s′−1 j ),d 然后,i 停止等待并结束自己对步骤 s 的执行(实际上是第 r 轮) 不作为 (r, s) 验证者传播任何内容;设 Br = Br \(\varepsilon\) ;并设定了自己的 CERT r 是消息集 mr,s′−1 j 子步骤(b’)的。 – 如果 在 任何 点 他 有 收到 在 至少 tH 有效 先生,s−1 j 的 的 的 形式 (ESIGj(1), ESIGj(vj), \(\sigma\)r,s−1 j ),然后他停止等待并设置 bi \(\triangleq\)1。 – 如果 在 任何 点 他 有 收到 在 至少 tH 有效 先生,s−1 j 的 的 的 形式 (ESIGj(0), ESIGj(vj), \(\sigma\)r,s−1 j ),但他们在同一个 v 上不一致,然后他停下来 等待并设置 bi \(\triangleq\)0。 – 否则,当时间 2\(\lambda\) 耗尽时,i 设置 bi \(\triangleq\)0。 – 设置值 bi 后,i 根据 CERT r−1 计算 Qr−1 并检查是否 i \(\in\)SV r,s。 – 如果 i \(\in\)SV r,s,i 计算消息 mr,s 我 \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,s i ) 与 vi 是 他在步骤 4 中计算出的值会破坏他的临时密钥 skr,s 我,然后 传播先生,s 我。否则,我会停止而不传播任何内容。 因此,自 i 开始第 r 轮第 1 步以来的最大总时间可以是 ts \(\triangleq\)ts−1 + 2\(\lambda\) = (2s -3)\(\lambda\) + Λ。 b 即使玩家 i 也收到了来自 j 的签名为 1 的消息,来自玩家 j 的此类消息也会被计数。 结束条件1类似。如分析所示,这是为了确保所有诚实的用户都知道 CERT r 彼此之间的时间间隔为 \(\lambda\)。 cUser i 现在知道 H(Br) 并且他自己的 r 轮结束。他只需要等到实际的区块 Br 出现 传播给他,这可能需要一些额外的时间。他仍然以普通用户的身份帮助传播消息, 但不会作为 (r, s) 验证者启动任何传播。特别是,他帮助传播了所有信息 他的 CERT r,这对于我们的协议来说已经足够了。注意,他还应该为二进制 BA 协议设置 bi \(\triangleq\)0,但是 无论如何,在这种情况下不需要 bi。类似的事情适用于所有未来的指示。 d在这种情况下,vj 是什么并不重要。 65步骤 s, 6 \(\leq\)s \(\leq\)m + 2, s −2 ≡1 mod 3:BBA⋆的硬币固定到 1 步骤 对每个用户 i \(\in\)PKr−k 的说明:用户 i 一旦他开始,就开始他自己的第 r 轮步骤 s 完成他自己的步骤 s -1。 • 用户i 等待的最长时间为2\(\lambda\)。在等待期间,我的行为如下。 – 结束条件 0:与 Coin-Fixed-To-0 步骤中的指令相同。 – 结束条件 1:与 Coin-Fixed-To-0 步骤中的指令相同。 – 如果 在 任何 点 他 有 收到 在 至少 tH 有效 先生,s−1 j 的 的 的 形式 (ESIGj(0), ESIGj(vj), \(\sigma\)r,s−1 j ),然后他停止等待并设置 bi \(\triangleq\)0.a – 否则,当时间 2\(\lambda\) 耗尽时,i 设置 bi \(\triangleq\)1。 – 设置值 bi 后,i 根据 CERT r−1 计算 Qr−1 并检查是否 i \(\in\)SV r,s。 – 如果 i \(\in\)SV r,s,i 计算消息 mr,s 我 \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,s i ) 与 vi 是 他在步骤 4 中计算出的值会破坏他的临时密钥 skr,s 我,然后 传播先生,s 我。否则,我会停止而不传播任何内容。 a注意,接收到签名为 1 的 tH 个有效 (r, s −1) 消息意味着结束条件 1。 步骤 s, 7 \(\leq\)s \(\leq\)m + 2, s −2 ≡2 mod 3:BBA⋆的硬币真实翻转步骤 对每个用户 i \(\in\)PKr−k 的说明:用户 i 一旦他开始,就开始他自己的第 r 轮步骤 s 完成自己的步骤 s −1。 • 用户i 等待的最长时间为2\(\lambda\)。在等待期间,我的行为如下。 – 结束条件 0:与 Coin-Fixed-To-0 步骤中的指令相同。 – 结束条件 1:与 Coin-Fixed-To-0 步骤中的指令相同。 – 如果 在 任何 点 他 有 收到 在 至少 tH 有效 先生,s−1 j 的 的 的 形式 (ESIGj(0), ESIGj(vj), \(\sigma\)r,s−1 j ),然后他停止等待并设置 bi \(\triangleq\)0。 – 如果 在 任何 点 他 有 收到 在 至少 tH 有效 先生,s−1 j 的 的 的 形式 (ESIGj(1), ESIGj(vj), \(\sigma\)r,s−1 j ),然后他停止等待并设置 bi \(\triangleq\)1。 – 否则,当时间 2\(\lambda\) 耗尽时,令 SV r,s−1 我 是 (r, s −1) 验证者的集合 他已收到有效消息 mr,s−1 j , i 设 bi \(\triangleq\)lsb(minj\(\in\)SV r,s−1 我 H(\(\sigma\)r,s−1 j ))。 – 设置值 bi 后,i 根据 CERT r−1 计算 Qr−1 并检查是否 i \(\in\)SV r,s。 – 如果 i \(\in\)SV r,s,i 计算消息 mr,s 我 \(\triangleq\)(ESIGi(bi), ESIGi(vi), \(\sigma\)r,s i ) 与 vi 是 他在步骤 4 中计算出的值会破坏他的临时密钥 skr,s 我,然后 传播先生,s 我。否则,我会停止而不传播任何内容。 评论。 原则上,正如第 6.2 小节所考虑的,协议可以采用任意多个 某轮中的步骤。如果发生这种情况,正如所讨论的,用户 i \(\in\)SV r,s 且 s > \(\mu\) 已耗尽
他储存了预先生成的临时密钥,并且必须验证他的 (r, s) 消息 mr,s 我 由一个 临时密钥的“级联”。因此我的消息变得有点长并且传输的时间更长 消息将需要更多时间。因此,在给定回合的这么多步骤之后, 参数 \(\lambda\) 会自动稍微增加。 (但是一旦新的 \(\lambda\) 它就会恢复到原来的 \(\lambda\) 区块生成并开始新一轮。) 非验证者重建 Round-r 区块 系统中每个用户 i 的说明: 用户 i 一旦完成,就开始自己的回合 r CERT r−1。 • i遵循协议每一步的指示,参与所有的传播 消息,但如果他不是步骤中的验证者,则不会在步骤中发起任何传播。 • i 通过在某些情况下输入结束条件 0 或结束条件 1 来结束自己的回合 r 步骤,使用相应的 CERT r。 • 从那时起,他在等待接收实际区块 Br 的同时开始他的回合 r + 1(除非 他已经收到了),其 hash H(Br) 已被 CERT r 确定。再说一遍,如果 CERT r 表示 Br = Br ϫ,i 在获得 CERT r 后就知道 Br。 6.4 Algorand ' 的分析 2 Algorand ' 的分析 2 很容易从 Algorand ' 导出 1. 本质上,在 Algorand ′ 2、与 压倒性概率,(a) 所有诚实用户都同意同一个区块 Br;新的领导者 块是诚实的,概率至少为 ph = h2(1 + h −h2)。
Çevrimdışı Dürüst kullanıcılarla ilgilenme
Söylediğimiz gibi, dürüst bir kullanıcı, çevrimiçi olma da dahil olmak üzere kendisine verilen tüm talimatları yerine getirir. ve protokolü çalıştırıyorum. Bu, Algorand'de büyük bir yük değildir, çünkü hesaplama ve Dürüst bir kullanıcının ihtiyaç duyduğu bant genişliği oldukça mütevazıdır. Ancak şunu belirtelim ki Algorand Dürüst kullanıcıların çevrimdışı olmasına izin verilen iki modelde çalışacak şekilde kolayca değiştirilebilir harika sayılar. Bu iki modeli tartışmadan önce şunu belirtelim; dürüst oyuncuların yüzdesi %95 olsaydı, Algorand h = %80 olduğu varsayılarak tüm parametreler ayarlanarak çalıştırılabilirdi. Buna göre Algorand, dürüst oyuncuların en fazla yarısı olsa bile düzgün çalışmaya devam edecektir. çevrimdışı olmayı seçti (gerçekten de büyük bir “devamsızlık” vakası). Aslında en azından herhangi bir zamanda Çevrimiçi oyuncuların %80'i dürüst olacaktır. Sürekli Katılımdan Tembel Dürüstlüğe Gördüğümüz gibi Algorand ′ 1 ve Algorand ′ 2 seç geriye bakma parametresi k. Şimdi k'yi uygun şekilde büyük seçmenin, bir kişiyi kaldırmaya olanak sağladığını gösterelim. Sürekli Katılım şartı. Bu gereklilik çok önemli bir özelliği garanti eder: yani, temel BA protokolü BBA⋆'nın uygun bir dürüst çoğunluğa sahip olduğu. Şimdi ne kadar tembel olduğumuzu açıklayalım dürüstlük bu özelliği tatmin etmenin alternatif ve çekici bir yolunu sağlar.
Bir i kullanıcısının, (1) kendisine verilen talimatların tümünü takip etmesi durumunda tembel ama dürüst olduğunu hatırlayın. protokole katılması istenir ve (2) yalnızca protokole katılması istenir çok nadiren - örneğin haftada bir kez - uygun bir önceden bildirimle ve potansiyel olarak önemli miktarda katıldığında ödüllendirilir. Algorand'nin bu tür oyuncularla çalışmasına izin vermek için "doğrulayıcıları seçmek" yeterlidir. Sistemde zaten bulunan kullanıcılar arasında mevcut tur çok daha erken bir turda." Aslında şunu hatırla r turu için doğrulayıcılar r −k turundaki kullanıcılar arasından seçilir ve seçimler, Qr−1 miktarına göre. Bir haftanın yaklaşık 10.000 dakikadan oluştuğunu unutmayın ve bir haftanın tur kabaca (örneğin ortalama) 5 dakika sürer, yani haftada yaklaşık 2.000 tur vardır. Varsayalım bir noktada, bir kullanıcı i zamanını planlamak ve zamanının değişip değişmeyeceğini bilmek ister. önümüzdeki hafta bir doğrulayıcı. Protokol artık bir tur için doğrulayıcıları kullanıcılar arasından seçiyor. r −k −2, 000 yuvarlaktır ve seçimler Qr−2,001'e dayanmaktadır. R. turda, zaten tanıdığım oyuncu değerler Qr−2,000, . . . , Qr−1, çünkü bunlar aslında blockchain'nin parçası. Daha sonra her M için 1 ile 2.000 arasında i, r + M turundaki bir s adımında ancak ve ancak şu şartla doğrulayıcıdır: .H SIGI r + M, s, Qr+M−2,001 \(\leq\)p . Bu nedenle, önümüzdeki 2000 turda doğrulayıcı olarak görev yapmak üzere çağrılıp çağrılmayacağını kontrol etmek için şunu yapmalıyım: \(\sigma\)M,s'yi hesapla ben = SIGI r + M, s, Qr+M−2,001 M = 1 ila 2.000 ve her adım s için ve kontrol edin .H(\(\sigma\)M,s) olup olmadığı ben ) \(\leq\)p bazıları için. Dijital imzanın hesaplanması bir milisaniye sürüyorsa, o zaman tüm bu operasyonun hesaplaması yaklaşık 1 dakika sürecektir. Doğrulayıcı olarak seçilmediği takdirde bu turların herhangi birinde "dürüst bir vicdanla" çevrim dışı kalabilir. Sürekli olsaydı katılsaydı zaten sonraki 2.000 turda 0 adım atmış olacaktı! Bunun yerine, bu turlardan birinde doğrulayıcı olarak seçilir, ardından kendini hazırlar (örneğin tüm bilgileri toplayarak) gerekli bilgiler) uygun turda dürüst bir doğrulayıcı olarak hareket etmek. Tembel ama dürüst bir potansiyel doğrulayıcı böyle davranarak yalnızca yayılıma katılmayı kaçırıyor mesajların. Ancak mesaj yayılımı genellikle sağlamdır. Ayrıca, ödeyenler ve alacaklılar Yakın zamanda yayılan ödemelerin, ödemelerine ne olacağını izlemek için çevrimiçi olması bekleniyor. ve eğer dürüstlerse mesaj yayılımına katılacaklardır.
处理线下诚实用户
正如我们所说,诚实的用户会遵循所有规定的指示,其中包括在线指示 并运行协议。这在 Algorand 中并不是一个主要负担,因为计算和 诚实用户所需的带宽相当适中。然而,让我们指出 Algorand 可以 可以轻松修改,以便在两种模型中工作,其中允许诚实的用户离线 数量巨大。 在讨论这两个模型之前,让我们指出,如果诚实玩家的百分比 是 95%,Algorand 仍然可以运行,设置所有参数,假设 h = 80%。 因此,即使最多一半的诚实玩家,Algorand也会继续正常工作 选择了离线(确实是“旷工”的一个重大案例)。事实上,在任何时候,至少 80%的在线玩家都是诚实的。 从持续参与到懒惰诚实 正如我们所见,Algorand ′ 1 和 Algorand ′ 2 选择 回顾参数k。现在让我们证明,选择适当大的 k 可以使我们删除 持续参与要求。这个要求确保了一个关键的属性:即 底层 BA 协议 BBA⋆拥有适当的诚实多数。现在让我们解释一下如何偷懒 诚实提供了一种替代且有吸引力的方式来满足这一特性。
回想一下,用户 i 是懒惰但诚实的,如果 (1) 他遵循所有规定的指示,当 他被要求参加该协议,并且 (2) 他被要求仅参加该协议 很少——例如每周一次——并有适当的提前通知,并且可能会收到重大的 当他参与时奖励。 为了允许 Algorand 与此类玩家合作,只需“选择 本轮中的用户已在更早一轮的系统中。”确实,请记住 r 轮的验证者是从 r −k 轮的用户中选出的,并且选择是基于 关于数量 Qr−1。请注意,一周大约包含 10,000 分钟,并假设 一轮大约需要(例如,平均)5 分钟,所以一周大约有 2,000 轮。假设 在某个时间点,用户希望计划他的时间并知道他是否会 下周将进行验证。该协议现在从以下用户中选择第 r 轮的验证者 轮 r −k −2, 000,选择基于 Qr−2,001。在 r 轮,我已经认识的玩家 值 Qr−2,000, . 。 。 ,Qr−1,因为它们实际上是 blockchain 的一部分。然后,对于每个M 在 1 到 2,000 之间,i 是第 r + M 轮步骤 s 中的验证者当且仅当 .H 西吉 r + M, s, Qr+M−2,001 \(\leq\)p。 因此,为了检查他是否会在接下来的 2,000 轮中被要求充当验证者,我必须 计算 \(\sigma\)M,s 我 = SIGi r + M, s, Qr+M−2,001 对于 M = 1 到 2, 000 以及对于每个步骤 s,并检查 是否.H(\(\sigma\)M,s 我 ) \(\leq\)p 对于其中一些。如果计算数字签名需要一毫秒,那么 整个操作将花费他大约 1 分钟的计算时间。如果他没有被选为验证者 在任何一轮中,他都可以带着“诚实的良心”下线。如果他不断地 参加的话,接下来的2000回合他基本上就走0步了!相反,如果 他被选为其中一轮的验证者,然后他做好准备(例如,通过获得所有 必要的信息)在适当的回合中充当诚实的验证者。 通过这样的行为,一个懒惰但诚实的潜在验证者 i 只会错过参与传播的机会 的消息。但消息传播通常是稳健的。此外,付款人和收款人 最近传播的支付预计将在线观察他们的支付发生了什么, 因此,如果他们是诚实的,他们就会参与消息传播。
Paranın Dürüst Çoğunluğuyla Algorand ′ Protokolü
Şimdi nihayet, Kullanıcıların Dürüst Çoğunluğu varsayımını çok daha fazlası ile nasıl değiştirebileceğimizi gösteriyoruz. Anlamlı Paranın Dürüst Çoğunluğu varsayımı. Temel fikir (proof-of-stake tadında) “SV r,s'ye ait olacak ve orantılı bir ağırlığa (yani karar gücüne) sahip bir i \(\in\)PKr−k kullanıcısını seçmek için i'nin sahip olduğu para miktarı.”24 HMM varsayımımıza göre, bu miktarın r −k turunda sahip olunması gerekip gerekmediğini seçebiliriz. veya r turunun (başlangıcında) Sürekli katılımın sakıncası olmadığını varsayarak, ikinci seçim. (Sürekli katılımı ortadan kaldırmak için eski seçeneği tercih ederdik. Daha iyi söylemek gerekirse, r −k −2, 000 turunda sahip olunan para miktarı için.) Bu fikri hayata geçirmenin birçok yolu var. En basit yol, her tuşun basılı tutulması olacaktır. en fazla 1 birim para ve sonra PKr−k arasından rastgele n kullanıcı i seçin, öyle ki a(r) ben = 1. 24Sürekli katılımın yerine PKr−k−2,000 demeliyiz. Basitlik açısından, kişi gerektirmek isteyebileceğinden Zaten sürekli katılım, bir parametre daha az taşıyacak şekilde PKr−k'yi daha önce olduğu gibi kullanıyoruz.
Sonraki En Basit Uygulama Bir sonraki en basit uygulama, her bir ortak anahtarın maksimum bir miktara sahip olmasını talep etmek olabilir. bazı sabit M için M parası. M değeri, toplam para miktarıyla karşılaştırıldığında yeterince küçüktür. sistemdeki para, öyle ki bir anahtarın birden fazla doğrulama kümesine ait olma olasılığı - diyelim ki - k tur atılması ihmal edilebilir. O halde, a(r) kadar paraya sahip olan bir i \(\in\)PKr−k anahtarı ben r turunda, eğer SV r,s'ye ait olacak şekilde seçilirse .H SIGI r, s, Qr−1 \(\leq\)p \(\cdot\) a(r) ben M . Ve her şey eskisi gibi devam ediyor. Daha Karmaşık Bir Uygulama Son uygulama "sistemdeki zengin bir katılımcıyı birçok anahtara sahip olmaya zorladı". Aşağıda açıklanan alternatif bir uygulama, statü kavramını genelleştirir ve her i kullanıcısı, her biri bağımsız olarak doğrulayıcı olarak seçilen K + 1 kopyadan (i, v) oluşacaktır, ve kendi geçici anahtarına (pkr,s) sahip olacak i,v,skr,s i,v) bir tur r'nin s adımında. K değeri bağlıdır a(r) para miktarına göre ben r turunda i'ye ait. Şimdi böyle bir sistemin nasıl çalıştığını daha detaylı görelim. Kopya Sayısı Her doğrulayıcı kümesinin hedeflenen beklenen önemliliği n olsun ve a(r) olsun ben r turunda i kullanıcısının sahip olduğu para miktarı olsun. Sahip olunan toplam para miktarı Ar olsun r turunda PKr−k'deki kullanıcılar tarafından, yani, ar = X i\(\in\)P Kr−k a(r) ben. Eğer i, PKr−k'de bir kullanıcı ise, o zaman i'nin kopyaları (i, 1), . . . , (i, K + 1), burada K = $ n \(\cdot\) a(r) ben Ar % . Örnek. n = 1.000, Ar = 109 ve a(r) olsun ben = 3,7 milyon. Sonra, K = 103 \(\cdot\) (3,7 \(\cdot\) 106) 109 = ⌊3,7⌋= 3 . Doğrulayıcılar ve Kimlik Bilgileri PKr−k'de K+1 kopyaya sahip bir kullanıcı olayım. Her v = 1 için, . . . , K, kopya (i, v) otomatik olarak SV r,s'ye aittir. Yani, kimlik bilgilerim \(\sigma\)r,s i,v \(\triangleq\)SIGi((i, v), r, s, Qr−1), ancak karşılık gelen koşul .H(\(\sigma\)r,s) olur i,v) \(\leq\)1, yani her zaman doğrudur. (i, K + 1) kopyası için, r turunun her Adımı için, i kontrol eder: .H SIGI (i, K + 1), r, s, Qr−1 \(\leq\)a(r) ben n Ar −K .
Eğer öyleyse, (i, K + 1) kopyası SV r,s'ye aittir. Bunu kanıtlamak için kimlik bilgisini yayıyorum \(\sigma\)r,1 i,K+1 = SIGI (i, K + 1), r, s, Qr−1 . Örnek. Önceki örnekte olduğu gibi n = 1K olsun, a(r) ben = 3,7M, Ar = 1B ve i'de 4 var kopyalar: (i, 1), . . . , (i, 4). Daha sonra ilk 3 kopya otomatik olarak SV r,s'ye ait olur. 4'üncüsü için, kavramsal olarak, Algorand ′ bağımsız olarak tura olasılığı 0,7 olan önyargılı bir parayı atar. Kopyala (i, 4) ancak ve ancak yazı tura atışının Tura olması durumunda seçilir. (Elbette, bu önyargılı yazı tura atma işlemi hashing, imza atma ve karşılaştırma yoluyla gerçekleştirilir — bizim yaptığımız gibi Bu makalede baştan sona bunu yaptım - sonucunu kanıtlayabilmemi sağlamak için.) Her zamanki gibi iş Doğrulayıcıların nasıl seçildiğini ve kimlik bilgilerinin nasıl elde edildiğini açıklayarak Bir turun her adımında hesaplanan r, bir turun yürütülmesi daha önce açıklanana benzer.
诚实多数资金协议 Algorand ′
最后,我们现在展示如何用更多的假设来取代“诚实的大多数用户”假设 有意义的诚实多数资金假设。基本思想是(以 proof-of-stake 风格) “选择一个用户 i \(\in\)PKr−k 属于 SV r,s,其权重(即决策能力)与 我拥有的金钱数额。”24 根据我们的 HMM 假设,我们可以选择是否应该在 r −k 轮拥有该金额 或在 r 轮(开始)时。假设我们不介意持续参与,我们选择 后者的选择。 (为了消除持续参与,我们会选择前一种选择。 更好的说法是,在 r −k −2, 000 轮拥有的资金量。) 有很多方法可以实现这个想法。最简单的方法是按住每个键 最多 1 个货币单位,然后从 PKr−k 中随机选择 n 个用户 i,使得 a(r) 我 = 1。 24我们应该说 PKr−k−2,000 来代替持续参与。为简单起见,因为人们可能希望要求 不管怎样继续参与,我们还是像以前一样使用PKr−k,这样可以少带一个参数。
下一个最简单的实现 下一个最简单的实现可能是要求每个公钥拥有最大数量 货币 M,对于某个固定的 M。与货币总量相比,M 的值足够小 系统中的货币,这样一个密钥属于多个验证者集合的概率 比如说,k 轮中的步骤可以忽略不计。那么,一个密钥 i \(\in\) PKr−k,拥有一定数量的货币 a(r) 我 在第 r 轮中,被选择属于 SV r,s 如果 .H 西吉 r, s, Qr−1 \(\leq\)p \(\cdot\) a(r) 我 中号 。 一切都像以前一样进行。 更复杂的实现 最后的实现“迫使系统中的富有参与者拥有许多密钥”。 下面描述的另一种实现概括了状态的概念并考虑 每个用户 i 由 K + 1 个副本 (i, v) 组成,每个副本被独立选择为验证者, 并将拥有自己的临时密钥(pkr,s i,v,skr,s i,v) 在 r 轮的步骤 s 中。 K 值取决于 关于金额 a(r) 我 由 i 在 r 轮中拥有。 现在让我们更详细地看看这样的系统是如何工作的。 份数 令 n 为每个验证器集的目标预期基数,并令 a(r) 我 是用户 i 在第 r 轮拥有的资金量。令 Ar 为拥有的货币总量 由 r 轮 PKr−k 中的用户,即 氩气= X i\(\in\)P Kr−k 一个(r) 我。 如果 i 是 PKr−k 中的用户,则 i 的副本为 (i, 1),…。 。 。 , (i, K + 1),其中 K = $ n \(\cdot\) a(r) 我 氩气 % 。 例子。设 n = 1, 000,Ar = 109,a(r) 我 = 370 万。然后, K = 103 \(\cdot\) (3.7 \(\cdot\) 106) 109 = ⌊3.7⌋= 3 。 验证者和凭证 令 i 为 PKr−k 中的用户,拥有 K + 1 个副本。 对于每个 v = 1,. 。 。 ,K,copy(i,v)自动属于SV r,s。也就是说,我的凭证是 \(\sigma\)r,s i,v \(\triangleq\)SIGi((i, v), r, s, Qr−1),但对应的条件变为.H(\(\sigma\)r,s i,v) \(\leq\)1,即 永远正确。 对于副本 (i, K + 1),对于第 r 轮的每个步骤 s,i 检查是否 .H 西吉 (i, K + 1), r, s, Qr−1 \(\leq\)a(r) 我 n Ar-K。
如果是,则副本 (i, K + 1) 属于 SV r,s。为了证明这一点,我传播了凭证 \(\sigma\)r,1 i,K+1 = SIGi (i, K + 1), r, s, Qr−1 。 例子。 与前面的示例一样,令 n = 1K, a(r) 我 = 3.7M,Ar = 1B,i 有 4 副本:(i, 1), . 。 。 ,(一世,4)。那么,前 3 个副本自动属于 SV r,s。对于第四个来说, 从概念上讲,Algorand ′ 独立地掷出一枚有偏差的硬币,正面朝上的概率为 0.7。复制 当且仅当抛硬币是正面时才选择 (i, 4)。 (当然,这种有偏见的抛硬币是通过hashing、签名和比较来实现的——正如我们 在这篇论文中我一直在做——以便让我能够证明他的结果。) 一切如常 解释了如何选择验证者及其凭证 在一轮 r 的每个步骤中计算,一轮的执行与已经解释的类似。
Fork İşleme
Çatallanma olasılığını 10−12 veya 10−18'e düşürdükten sonra, elle müdahale etmek neredeyse gereksizdir. gerçekleşmeleri çok uzak bir ihtimal. Algorand ancak çeşitli çatallar da kullanabilir Çalışma kanıtı olsun ya da olmasın çözüm prosedürleri. Kullanıcılara çatallanmaları çözme talimatı vermenin olası bir yolu şöyledir: • Kullanıcı birden fazla zincir görürse en uzun zinciri takip edin. • Birden fazla en uzun zincir varsa, sonunda boş olmayan blok olanı takip edin. Eğer hepsinin sonunda boş bloklar var, sondan ikinci blokları düşünün. • Sonunda boş olmayan bloklar bulunan birden fazla en uzun zincir varsa, diyelim ki zincirler uzunluğu r ise, blok r'nin lideri en küçük kimlik bilgisine sahip olanı takip edin. Eğer bağlar varsa r bloğunun kendisi en küçük hash değerine sahip olanı takip edin. Hala bağlar varsa aşağıdaki adımları izleyin. r bloğu sözlükbilimsel olarak ilk sırada sıralanan blok.
处理分叉
将分叉概率降低到 10−12 或 10−18 后,实际上没有必要处理 它们发生的可能性很小。 然而,Algorand 也可以使用各种分叉 解决程序,有或没有工作证明。 指导用户解决分叉的一种可能方法如下: • 如果用户看到多个链,则遵循最长的链。 • 如果有多个最长的链,则在该链的末尾添加一个非空块。如果 它们的末尾都有空块,考虑它们的倒数第二个块。 • 如果有多个最长的链末尾有非空块,则称这些链是 长度为 r,跟随块 r 的领导者拥有最小凭证的那个。如果有联系, 遵循块 r 本身具有最小 hash 值的块。如果仍然存在联系,请按照 其块 r 按字典顺序排列在第一个。
Ağ Bölümlerini Yönetme
Daha önce de belirtildiği gibi, mesajların ağdaki tüm kullanıcılar arasında yayılma sürelerinin \(\lambda\) ve Λ ile üst sınırlandığını varsayıyoruz. Günümüzün interneti hızlı ve sağlam olduğundan bu güçlü bir varsayım değildir. Bu parametrelerin gerçek değerleri oldukça makuldür. Burada şunu belirtelim ki Algorand ′ 2 İnternet ara sıra ikiye bölünse de çalışmaya devam ediyor. Durum ne zaman İnternet benzer şekilde ikiden fazla parçaya bölünmüştür. 10.1 Fiziksel Bölümler Öncelikle bölünme fiziksel sebeplerden kaynaklanıyor olabilir. Örneğin çok büyük bir deprem olabilir. Avrupa ile Amerika arasındaki bağlantıyı tamamen koparmak. Bu durumda, kötü niyetli kullanıcılar da bölümlendirilmiştir ve iki bölüm arasında iletişim yoktur. Böylece
biri 1. bölüm, diğeri 2. bölüm için iki Düşman olacak. Her Düşman hâlâ protokolü kendi kısmında ihlal etmek. Bölmenin r turunun ortasında gerçekleştiğini varsayalım. Daha sonra her kullanıcı hala bir kullanıcı olarak seçilmektedir. doğrulayıcı PKr−k'ye dayalıdır ve öncekiyle aynı olasılıkladır. HSV r,s olsun ben ve MSV r,s ben sırasıyla i \(\in\){1, 2} şıkkındaki s adımındaki dürüst ve kötü niyetli doğrulayıcıların kümesi olsun. bizde |HSV r,s 1 | + |MSV r,s 1 | + |HSV r,s 2 | + |MSV r,s 2 | = |HSV r,s| + |MSV r,s|. |HSV r,s|'ye dikkat edin. + |MSV r,s| < |HSV r,s| + 2|MSV r,s| < 2tH çok büyük olasılıkla. Eğer i'nin bir kısmı |HSV r,s'ye sahipse ben | + |MSV r,s ben | \(\geq\)tH ihmal edilemeyecek bir olasılıkla, örneğin %1, o zaman |HSV r,s olasılığı 3−i| + |MSV r,s 3−i| \(\geq\)tH çok düşüktür, örneğin F = 10−18 olduğunda 10−16. Bu durumda, Küçük kısmı çevrimdışı olarak ele alabiliriz çünkü yeterli sayıda doğrulayıcı olmayacak Bu kısım bir bloğu onaylamak için imzalar oluşturmak içindir. Genelliği kaybetmeden daha büyük kısmı, örneğin 1. kısmı ele alalım. Rağmen |HSV r,s| < Ağ bölümlendiğinde, her s adımında ihmal edilebilir olasılıkla tH, |HSV r,s 1 | olabilir ihmal edilemeyecek bir olasılıkla tH'den daha azdır. Bu durumda, Düşman bazı durumlarda diğer ihmal edilemeyecek olasılık, ikili BA protokolünü boş olmayan bir Br bloğu ve boş Br bloğu ile r turunda bir çatala zorlayın ǫ her ikisinin de geçerli imzaları var.25 Örneğin, 0'a Sabitlenmiş Para Adımları, tüm doğrulayıcılar HSV r,s'dedir 1 bit 0 ve H(Br) için imzalandı ve bunların yayılması sağlandı. mesajlar. MSV r,s'deki tüm doğrulayıcılar 1 ayrıca 0 ve H(Br)'yi imzaladı ancak mesajlarını sakladı. Çünkü |HSV r,s 1 | + |MSV r,s 1 | \(\geq\)tH, sistem Br'yi sertifikalandırmak için yeterli imzaya sahiptir. Ancak tarihten bu yana Kötü niyetli doğrulayıcılar imzalarını gizlediğinde, kullanıcılar Coin-Fixed-To1 adımı olan s + 1 adımına girerler. Çünkü |HSV r,s 1 | < tH, bölüm nedeniyle, HSV'deki doğrulayıcılar r,s+1 1 onu görmedim bit 0 için imzalar vardır ve hepsi bit 1 için imzalanmıştır. MSV r,s+1'deki tüm doğrulayıcılar 1 aynısını yaptı. Çünkü |HSV r,s+1 1 | + |MSV r,s+1 1 | \(\geq\)tH, sistemin Br'yi sertifikalandırmak için yeterli imzası var ǫ. Düşman daha sonra MSV r,s'nin imzalarını serbest bırakarak bir çatal oluşturur 1 0 ve H(Br) için. Buna göre, r yuvarlaktaki karşılık gelen bloklarla tanımlanan iki Qr olacaktır. Ancak, çatal devam etmeyecek ve r + 1 turunda iki daldan yalnızca biri büyüyebilir. Algorand ′ için Ek Talimatlar 2. Boş olmayan bir Br bloğunu ve boş olanı gördüğünüzde Br'yi engelle ǫ , boş olmayanı (ve onun tarafından tanımlanan Qr'yi) takip edin. Aslında, eğer büyük bir blok varsa, kullanıcılara protokoldeki boş olmayan bloğa gitmeleri talimatını vererek PKr+1−k'deki dürüst kullanıcıların sayısı r +1 turunun başında bir çatal olduğunu fark eder, sonra boş bloğun yeterli takipçisi olmayacak ve büyümeyecektir. Düşmanın bunu başardığını varsayalım dürüst kullanıcıları bölümlere ayırın, böylece bazı dürüst kullanıcılar Br'yi (ve belki de Br'yi) görebilir ǫ) ve bazıları yalnızca görüyor kardeşim ǫ. Çünkü Düşman, Br'yi takip ederek hangisinin doğrulayıcı olacağını ve hangisinin doğrulayıcı olacağını bilemez. Br'yi takip eden bir doğrulayıcı olacak ǫ , dürüst kullanıcılar rastgele olarak bölümlere ayrılmıştır ve her biri hala doğrulayıcı olur (ya Br ile ilgili olarak ya da Br ile ilgili olarak) ϫ) s > 1 adımında olasılıkla s. Kötü niyetli kullanıcılar için her birinin doğrulayıcı olmak için iki şansı olabilir; Br ve diğeri Br ile ǫ, her biri bağımsız olarak p olasılığına sahiptir. HSV r+1,s olsun 1;Br Br'yi takip eden r+1 turunun s adımlarındaki dürüst doğrulayıcılar kümesi olsun. Diğer gösterimler HSV r+1,s gibi 1;Brǫ , MSV r+1,s 1;Br ve MSV r+1,s 1;Br| benzer şekilde tanımlanır. Chernoff'a bağlı olmak çok kolay 25İki boş olmayan bloktan oluşan bir çatala sahip olmak, ihmal edilebilir durumlar dışında, bölmeli veya bölmesiz mümkün değildir. olasılık.bunu çok büyük bir olasılıkla görmek için, |HSV r+1,s 1;Br | + |HSV r+1,s 1;Br| + |MSV r+1,s 1;Br | + |MSV r+1,s 1;Br| < 2tH. Buna göre, iki dalın her ikisinin de yuvarlak bloku onaylayan uygun imzaları olamaz. r + 1 aynı adımda s. Ayrıca, s ve s' adımlarının seçim olasılıkları aynı ve seçimler bağımsız, üstelik çok büyük olasılıkla |HSV r+1,s 1;Br | + |MSV r+1,s 1;Br | + |HSV r+1,s′ 1;Br| | + |MSV r+1,s′ 1;Br| | < 2tH, herhangi iki adım için s ve s′. F = 10−18 olduğunda, birlik sınırına göre, Düşman bunu yapamadığı sürece dürüst kullanıcıları uzun bir süre boyunca bölümlere ayırın (örneğin 104 adım, \(\lambda\) = 10 ile 55 saatten fazla) saniye26), yüksek olasılıkla (örneğin 1−10−10) en fazla bir dalın uygun imzaları olacaktır r + 1 turundaki bir bloğu onaylamak için. Son olarak, fiziksel bölüm kabaca aynı boyutta iki parça oluşturduysa, o zaman |HSV r,s olasılığı ben | + |MSV r,s ben | \(\geq\)tH her i parçası için küçüktür. Benzer bir analizin ardından, Rakip her parçada göz ardı edilemeyecek bir olasılıkla bir çatal yaratmayı başarsa bile r turu için dört daldan en fazla biri r + 1 turunda büyüyebilir. 10.2 Çelişkili Bölme İkincisi, bölünmeye Düşman neden olmuş olabilir, böylece mesajlar yayılır. Bir taraftaki dürüst kullanıcılar diğer taraftaki dürüst kullanıcılara doğrudan ulaşamayacak, ancak Düşman iki taraf arasında mesaj iletebilir. Yine de birinden bir mesaj geldi Bir kısmı dürüst bir kullanıcıya ulaşırken, diğer kısmı her zamanki gibi ikincisinde yayılacaktır. Eğer Düşman çok para harcamaya istekliyse, hacklemesi mümkün olabilir. İnterneti açın ve bir süre bu şekilde bölün. Analiz, yukarıdaki fiziksel bölümün daha büyük kısmı için yapılan analize benzer (daha küçük olan kısım) kısmı 0 nüfusa sahip olarak kabul edilebilir): Düşman bir çatal oluşturabilir ve her dürüst kullanıcı dallardan yalnızca birini görür, ancak en fazla bir dal büyüyebilir. 10.3 Toplamda Ağ Bölümleri Ağ bölümleri olabilmesine ve bölümlerin altında bir turda çatallanma meydana gelebilmesine rağmen, Bu kalıcı bir belirsizlik değildir: çatal çok kısa ömürlüdür ve aslında en fazla tek bir tur sürer. içinde bölümün en fazla biri hariç tüm bölümleri, kullanıcılar yeni bir blok oluşturamaz ve dolayısıyla (a) ağda bir bölüm olduğunun farkına varın ve (b) asla "yok olacak" bloklara güvenmeyin. Teşekkür Öncelikle adı geçen Democoin sisteminin ortak yazarı Sergey Gorbunov'a teşekkür etmek istiyoruz. Birçok aydınlatıcı tartışma ve işaret ettiği için Maurice Herlihy'ye en içten teşekkürlerimi sunuyorum. ardışık düzen oluşturmanın Algorand'nin üretim performansını artıracağını ve 26 Bir kullanıcının bir adımı 2\(\lambda\) süresini beklemeden ancak en az tH imzasını görmesi durumunda tamamladığını unutmayın. aynı mesaj. Yeterli imza olmadığında her adım 2\(\lambda\) süre sürecektir.
bu makalenin daha önceki bir versiyonunun açıklaması. Sergio Rajsbaum'a yorumları için çok teşekkürler. bu makalenin daha önceki bir versiyonu. Derin tartışmalar için Vinod Vaikuntanathan'a çok teşekkürler ve içgörüler. Yossi Gilad, Rotem Hamo, Georgios Vlachos ve Nickolai Zeldovich'e çok teşekkürler Bu fikirleri test etmeye başladığınız ve birçok faydalı yorum ve tartışma için teşekkür ederiz. Silvio Micali, sayısız tartışma ve rehberlik için Ron Rivest'e kişisel olarak teşekkür eder. Bahsi geçen mikro ödeme sisteminin ortak yazarlığı için 30 yılı aşkın süredir kriptografik araştırmalarda bu, Algorand doğrulayıcı seçim mekanizmalarından birine ilham kaynağı olmuştur. Bu teknolojiyi bir sonraki seviyeye taşımayı umuyoruz. Bu arada seyahat ve arkadaşlık çok eğlenceliler ve bunun için minnettarız.
处理网络分区
如前所述,我们假设网络中所有用户之间的消息传播时间的上限为 \(\lambda\) 和 Λ。这不是一个强有力的假设,因为当今的互联网快速且强大,并且 这些参数的实际值是相当合理的。在此,我们指出 Algorand ′ 2 即使互联网偶尔被分成两部分,它仍然可以继续工作。情况当 互联网被分为两个以上的部分也是类似的。 10.1 物理分区 首先,分区可能是物理原因造成的。例如,一场大地震可能会 最终彻底切断了欧洲和美洲之间的联系。在这种情况下, 恶意用户也被分区,并且两部分之间没有通信。因此
将有两个对手,一个用于第 1 部分,另一个用于第 2 部分。每个对手仍然试图 破坏协议本身的一部分。 假设分区发生在 r 轮的中间。那么每个用户仍然被选为 基于 PKr−k 的验证器,概率与之前相同。设 HSV r,s 我 和 MSV r,s 我 分别 是第 i 部分 \(\in\){1, 2} 中步骤 s 中诚实和恶意验证者的集合。我们有 |HSV r,s 1 | + |MSV r,s 1 | + |HSV r,s 2 | + |MSV r,s 2 | = |HSV r,s| + |MSV r,s|。 请注意 |HSV r,s| + |MSV r,s| < |HSV r,s| + 2|MSV r,s| < 2tH 以压倒性的概率。 如果 i 的某个部分有 |HSV r,s 我 | + |MSV r,s 我 | \(\geq\)tH 以不可忽略的概率,例如 1%,则 |HSV r,s 的概率 3−i| + |MSV r,s 3−i| \(\geq\)tH 非常低,例如,当 F = 10−18 时,为 10−16。在这种情况下, 我们不妨将较小的部分视为离线,因为没有足够的验证者 这部分生成签名来证明一个块。 让我们考虑较大的部分,即不失一般性的第一部分。虽然 |HSV r,s| < tH 在每个步骤 s 中的概率可忽略不计,当网络分区时,|HSV r,s 1 |可能是 小于 tH 的概率不可忽略。 在这种情况下,对手可能会用一些 其他不可忽略的概率,迫使二进制 BA 协议在 r 轮中进入分叉,其中包含非空块 Br 和空块 Br ϫ 都具有 TH 有效签名。25 例如,在 Coin-Fixed-To-0 步骤 s,HSV r,s 中的所有验证器 1 对位 0 和 H(Br) 进行签名,并传播它们 消息。 MSV r,s 中的所有验证者 1 还签署了 0 和 H(Br),但保留了他们的信息。因为 |HSV r,s 1 | + |MSV r,s 1 | \(\geq\)tH,系统有足够的签名来证明Br。然而,自从 恶意验证者隐瞒签名,用户输入步骤 s + 1,这是 Coin-Fixed-To1 步骤。因为 |HSV r,s 1 | < tH 由于分区,HSV 中的验证器 r,s+1 1 没看到tH 位 0 的签名,并且它们都为位 1 签名。 MSV r,s+1 中的所有验证者 1 也做了同样的事。因为 |HSV r,s+1 1 | + |MSV r,s+1 1 | \(\geq\)tH,系统有足够的签名来证明 Br ǫ。对手 然后通过释放 MSV r,s 的签名来创建分叉 1 对于 0 和 H(Br)。 因此,将有两个 Qr,由 r 轮的相应块定义。然而, 分叉不会继续,并且在第 r + 1 轮中只有两个分支之一可以生长。 Algorand 的附加说明 2. 当看到非空块 Br 和空块时 嵌段Br \(\varepsilon\) ,跟随非空的(以及由它定义的 Qr)。 事实上,通过指示用户使用协议中的非空块,如果一个大的块 PKr+1−k 中的诚实用户数量意识到在第 r+1 轮开始时有一个分叉,然后 空块将没有足够的追随者并且不会增长。假设对手设法 对诚实用户进行分区,以便一些诚实用户看到 Br(也许 Br ϫ),有的只看到 溴 ǫ。因为对手无法判断其中哪一个将成为 Br 之后的验证者,哪一个将成为 Br 的验证者 将成为以下 Br 的验证者 \(\varepsilon\) , 诚实用户被随机划分并且每一个仍然 成为验证者(无论是关于 Br 还是关于 Br \(\varepsilon\)) 在步骤 s > 1 的概率 p。对于恶意用户来说,他们每个人可能有两次成为验证者的机会,一次是 Br 和另一个带有 Br 的 \(\varepsilon\),每个都有概率 p 独立。 设 HSV r+1,s 1;溴 是 Br 之后的第 r+1 轮步骤 s 中的诚实验证者集合。其他符号 例如HSV r+1,s 1;Brǫ , MSV r+1,s 1;溴 和 MSV r+1,s 1;Brǫ 也有类似的定义。通过 Chernoffbound,这很容易 25无论有或没有分区,都不可能有一个带有两个非空块的分叉,除非可以忽略不计。 概率。以压倒性的概率看到, |HSV r+1,s 1;Br | + |HSV r+1,s 1;Brǫ | + |MSV r+1,s 1;Br | + |MSV r+1,s 1;Brǫ | <2tH。 因此,两个分支不能同时拥有证明一个区块的正确签名。 r + 1 在同一步骤 s 中。此外,由于两个步骤 s 和 s' 的选择概率是 相同并且选择是独立的,也具有压倒性的概率 |HSV r+1,s 1;Br | + |MSV r+1,s 1;Br | + |HSV r+1,s′ 1;Brǫ | + |MSV r+1,s′ 1;Brǫ | <2tH, 对于任意两个步骤 s 和 s'。当 F = 10−18 时,根据并集界限,只要对手不能 对诚实用户进行长时间分区(例如 104 步,超过 55 小时,且 \(\lambda\) = 10 秒26),最多有一个分支具有高概率(例如 1−10−10)具有 tH 个正确的签名 验证第 r + 1 轮中的区块。 最后,如果物理分区创建了两个大小大致相同的部分,则 |HSV r,s 的概率 我 | + |MSV r,s 我 | \(\geq\)tH 对于每个部分 i 都很小。经过类似的分析, 即使对手设法以每个部分都有不可忽略的概率创建一个分叉 对于第 r 轮,在第 r + 1 轮中最多可以生长四个分支之一。 10.2 对抗性划分 其次,分区可能是由Adversary造成的,从而导致消息传播 一部分的诚实用户不会直接到达另一部分的诚实用户,但是 对手能够在两个部分之间转发消息。尽管如此,一旦有人发来一条消息 一部分到达另一部分的诚实用户,它将像往常一样在后者中传播。如果 对手愿意花很多钱,可以想象他可能能够破解 像这样上网并分区一段时间。 分析与上面物理分区中较大部分的分析类似(较小的部分) 部分可以被视为人口为 0):对手也许能够创建一个分叉并 每个诚实的用户只能看到其中一个分支,但最多只能生长一个分支。 10.3 网络分区总和 虽然网络分区可能会发生,并且分区下可能会发生一轮分叉,但是 没有任何挥之不去的歧义:分叉的寿命非常短暂,实际上最多只能持续一轮。在 分区的所有部分除了最多一个之外,用户无法生成新块,因此 (a) 认识到网络中存在分区,并且 (b) 永远不要依赖会“消失”的区块。 致谢 我们首先要感谢谢尔盖 \(\cdot\) 戈尔布诺夫 (Sergey Gorbunov),他是所引用的 Democoin 系统的合著者。 最诚挚的感谢莫里斯 \(\cdot\) 赫利希 (Maurice Herlihy),他进行了许多富有启发性的讨论,指出了 指出流水线将提高 Algorand 的吞吐量性能,并大大提高 26请注意,只有当用户至少看到了 tH 个签名时,他才无需等待 2\(\lambda\) 时间即可完成步骤 s。 同一条消息。当没有足够的签名时,每一步将持续2\(\lambda\)时间。
对本文早期版本的阐述。非常感谢 Sergio Rajsbaum 的评论 本文的早期版本。非常感谢 Vinod Vaikuntanathan 的多次深入讨论 和见解。非常感谢 Yossi Gilad、Rotem Hamo、Georgios Vlachos 和 Nickolai Zeldovich 感谢您开始测试这些想法,并获得许多有用的评论和讨论。 Silvio Micali 谨亲自感谢 Ron Rivest 的无数讨论和指导 从事密码学研究超过 30 年,共同创作了所引用的小额支付系统 这启发了 Algorand 的验证者选择机制之一。 我们希望将这项技术提升到一个新的水平。同时,旅行和陪伴 非常有趣,我们对此非常感激。